پیکوسیستم خدمات فنی IT
امنیت و بازیابی

هاردنینگ سرور: امن سازی سرور لینوکس و ویندوز

بیشتر نفوذها از یک در باز شروع می شوند، مثل SSH با رمز ساده، RDP باز روی اینترنت یا پنلی که سال ها به روز نشده، و هاردنینگ سرور یعنی بستن همین درها. ما امنیت سرور شما را با چک لیست CIS می سنجیم، این درها را با کمترین اثر روی سرویس ها می بندیم و هر تغییر را مستند تحویل می دهیم.

ابزارها و فناوری ها server-hardening
  • Lynis
  • CIS Benchmarks
  • Nmap
  • Fail2ban
  • CSF
  • nftables
  • OpenSSH
  • Group Policy
  • auditd
6بخش کار
4خروجی
4مرحله

هاردنینگ سرور چیست؟

هاردنینگ سرور یعنی بستن راه های رایج نفوذ به سرور لینوکس یا ویندوز، مثل SSH با رمز ساده، RDP باز روی اینترنت و سرویس های اضافه، بر اساس چک لیست CIS. این خدمت برای شرکتی است که لاگ سرورش پر از تلاش ناموفق برای ورود است، سرور را بدون هیچ تنظیم امنیتی از دیتاسنتر تحویل گرفته یا مشتری و بازرس از او گزارش امنیت سرور خواسته اند. پیکوسیستم ابتدا بدون هیچ تغییری وضعیت را با Nmap و Lynis ثبت می کند، ورود root و ورود با رمز در SSH را غیرفعال و Fail2ban را نصب می کند، RDP را به VPN محدود می کند و فایروال CSF، nftables یا Windows Defender Firewall را با سیاست پیش فرض بسته تنظیم می کند. تغییرات مرحله ای و بعد از بکاپ تنظیمات اعمال می شوند. تحویلی گزارش قبل و بعد با امتیاز Lynis یا CIS و فهرست تغییرات هر سرور است.

چه زمانی به هاردنینگ سرور نیاز دارید؟

  • لاگ سرور پر از تلاش ناموفق برای ورود به SSH است.
  • پورت RDP سرور ویندوز مستقیم روی اینترنت باز است.
  • سرور را از دیتاسنتر تحویل گرفتیم و هیچ تنظیم امنیتی رویش انجام نشده.
  • مشتری یا بازرس از ما گزارش امنیت سرور خواسته است.

هاردنینگ سرور شامل چه کارهایی است؟

01

ارزیابی اولیه

اسکن پورت ها با Nmap، بررسی با Lynis یا CIS-CAT و فهرست کردن سرویس ها، کاربران و بسته های قدیمی.

02

امن سازی دسترسی

غیرفعال کردن ورود root و ورود با رمز در SSH، ورود با کلید و Fail2ban؛ در ویندوز، محدود کردن RDP به VPN و فعال کردن NLA.

03

فایروال میزبان

تنظیم CSF، nftables یا Windows Defender Firewall با سیاست پیش فرض بسته و باز کردن فقط پورت های لازم.

04

به روزرسانی و سرویس ها

حذف سرویس ها و بسته های بلااستفاده، تنظیم به روزرسانی امنیتی خودکار و امن سازی تنظیمات Nginx، PHP و MySQL.

05

سیاست های ویندوز

اعمال توصیه های CIS از طریق Group Policy، از جمله سیاست رمز، قفل حساب، غیرفعال کردن SMBv1 و ممیزی ورودها.

06

لاگ و ممیزی

فعال کردن auditd یا Windows Event Forwarding و نگهداری لاگ ورودها روی سروری جداگانه.

بعد از هاردنینگ سرور چه چیزی تحویل می گیرید؟

  • گزارش وضعیت پیش و پس از هاردنینگ با امتیاز Lynis یا CIS
  • فهرست تغییرات اعمال شده روی هر سرور
  • چک لیست امنیت سرور برای راه اندازی سرورهای بعدی
  • موارد باقی مانده که به تصمیم شما نیاز دارند

راهنمای هاردنینگ سرور

هاردنینگ ویندوز سرور با CIS: Level 1 یا Level 2؟

CIS Benchmark برای ویندوز سرور دو سطح دارد. Level 1 تنظیماتی است که روی بیشتر سرورها بدون از کار انداختن سرویس ها اعمال می شود، مثل سیاست رمز، ممیزی ورودها و غیرفعال کردن پروتکل های قدیمی. Level 2 سخت گیرانه تر است و برای سرورهای حساس نوشته شده؛ بعضی تنظیمات آن مثل محدودیت های NTLM می تواند نرم افزارهای قدیمی یا اتصال چاپگرها را قطع کند.

روش ما اعمال Level 1 به عنوان مبنا و انتخاب موارد Level 2 بر اساس نقش هر سرور است. در محیط دامین، تنظیمات اول در یک GPO روی OU آزمایشی اعمال و بعد گسترش داده می شوند. برای سرورهای خارج از دامین از LGPO و Policy Analyzer در Microsoft Security Compliance Toolkit استفاده می کنیم و نتیجه را با CIS-CAT Lite می سنجیم.

اشتباهات رایج در امن سازی سرور لینوکس

عوض کردن پورت SSH برای خیلی ها تنها اقدام امنیتی است. این کار فقط لاگ را خلوت تر می کند. اشتباه پرهزینه تر، غیرفعال کردن ورود با رمز پیش از امتحان ورود با کلید است. قبل از reload کردن sshd، دستور sshd -t را اجرا کنید و یک نشست دوم را باز نگه دارید.

روی AlmaLinux و Rocky، خاموش کردن SELinux به جای اصلاح context یا ثبت پورت جدید با semanage، یک لایه حفاظتی واقعی را برمی دارد. روی Debian 12 که rsyslog به طور پیش فرض نصب نمی شود، Fail2ban بدون backend = systemd هیچ لاگی نمی خواند و بی صدا بی اثر می ماند. فایروال میزبانی هم که قاعده هایش فقط برای IPv4 نوشته شده، اغلب همه پورت ها را روی IPv6 باز گذاشته است.

پیش از هاردنینگ سرور چه چیزهایی آماده کنید؟

مهم ترین مورد، یک راه دسترسی جایگزین است. اگر تنظیم SSH یا فایروال اشتباه شود، کنسول KVM، iLO، iDRAC یا کنسول VNC پنل دیتاسنتر تنها راه برگشت است. پیش از شروع از کار کردن آن مطمئن شوید.

فهرست نرم افزارهای روی سرور، پورت هایی که استفاده می کنند و آدرس هایی که به آن ها وصل می شوند را آماده کنید، مثلاً نرم افزار حسابداری شعبه که به SQL Server وصل می شود. یک snapshot یا بکاپ تازه، دسترسی به پنل هایی مثل cPanel یا DirectAdmin و یک بازه زمانی کم ترافیک هم لازم است.

دامنه امن سازی سرور به چه عواملی بستگی دارد؟

تعداد سرورها و تنوع آن ها عامل اول است. ده سرور Ubuntu یکسان با یک چک لیست و یک playbook امن می شوند، ولی ترکیب لینوکس، ویندوز عضو دامین و سرور دارای پنل برای هر گروه برنامه جداگانه می خواهد.

نرم افزارهای قدیمی که به TLS 1.0، SMBv1 یا حساب مدیر محلی وابسته اند، زمان تست را زیاد می کنند. قالب گزارش برای بازرسی یا مشتری هم روی کار اثر دارد. دسترسی از راه دور معمولاً کافی است و بازدید حضوری فقط برای سرورهایی لازم می شود که کنسول مدیریت از راه دور ندارند.

مراحل هاردنینگ سرور

  1. 01

    بررسی و اسکن

    با دسترسی توافق شده، وضعیت فعلی را بدون هیچ تغییری ثبت می کنیم.

  2. 02

    برنامه تغییرات

    فهرست تغییرات و اثر هر کدام روی سرویس ها را با شما مرور می کنیم و زمان اعمال را تعیین می کنیم.

  3. 03

    اعمال و تست

    از فایل های تنظیمات نسخه پشتیبان می گیریم، تغییرات را مرحله ای اعمال می کنیم و بعد از هر مرحله سرویس ها را تست می کنیم.

  4. 04

    گزارش و تحویل

    اسکن را دوباره اجرا می کنیم و گزارش مقایسه ای را همراه فهرست تغییرات تحویل می دهیم.

سؤالات متداول درباره هاردنینگ سرور

هاردنینگ باعث از کار افتادن سایت یا نرم افزار ما نمی شود؟

ممکن است بعضی تنظیمات با یک نرم افزار قدیمی سازگار نباشد. برای همین پیش از اعمال از تنظیمات بکاپ می گیریم، تغییرات را مرحله ای انجام می دهیم و سرویس ها را تست می کنیم. اگر موردی مشکل ساز باشد، آن را برمی گردانیم و راه جایگزین پیشنهاد می دهیم.

نصب فایروال CSF روی سرور با cPanel یا DirectAdmin را انجام می دهید؟

بله. CSF و LFD را نصب می کنیم، پورت های پنل و ایمیل را درست باز می کنیم و هشدارها را به ایمیل شما می فرستیم. تنظیمات طوری انجام می شود که با سرویس های پنل تداخل نداشته باشد.

هاردنینگ یک بار کافی است؟

تنظیمات اولیه مدت زیادی معتبر می ماند، ولی نرم افزارها به روز می شوند و آسیب پذیری های تازه پیدا می شوند. بازبینی دوره ای و به روزرسانی منظم را پیشنهاد می کنیم که می تواند بخشی از قرارداد پشتیبانی باشد.

جست وجوهای مرتبط

  • هاردنینگ ویندوز سرور
  • امن سازی سرور
  • امن سازی لینوکس
  • امن سازی ویندوز
  • نصب فایروال CSF
  • Hardening Windows Server CIS
  • هاردنینگ ویندوز

استعلام

کارتان را بگویید، مسیر و هزینه را می گوییم

چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.

  1. 01درخواست را می خوانیم و اگر ابهامی بود تماس می گیریم.
  2. 02در صورت نیاز، بررسی اولیه ریموت یا بازدید انجام می شود.
  3. 03پیشنهاد مکتوب با دامنه کار، زمان بندی و هزینه می فرستیم.

اطلاعات شما فقط برای پاسخ به همین درخواست استفاده می شود.