1.
总体规划与准备
步骤:1)确认业务边界(哪些服务对外、哪些仅内网访问);2)列出需要备份的数据(数据库、配置、文件、镜像);3)准备运维账号、密钥与审批流程;4)购买或准备国内/第三方异地备份存储(例如国内云存储或专线SFTP)。
2.
基础系统与补丁管理
步骤:1)升级系统:Debian/Ubuntu 用 sudo apt update && sudo apt upgrade -y;CentOS 用 sudo yum update -y;2)开启自动安全更新:Ubuntu apt-install unattended-upgrades 并配置 /etc/apt/apt.conf.d/50unattended-upgrades;3)关掉不必要服务:systemctl disable --now
,并确认 netstat -tulpen/ss -tulpen 列出的监听端口。
3.
SSH与用户账户加固
步骤:1)创建运维用户并加入 sudo 组:adduser ops && usermod -aG sudo ops;2)设置密钥登录:在本地 ssh-keygen -t ed25519,scp ~/.ssh/id_ed25519.pub ops@server:/home/ops/.ssh/authorized_keys,并 chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys;3)禁止密码与root登录:编辑 /etc/ssh/sshd_config,设置 PermitRootLogin no、PasswordAuthentication no、Port 2222(可自定义),然后 systemctl restart sshd;4)启用两步验证可选:安装 Google Authenticator PAM 模块并配置。
4.
防火墙与网络访问控制
步骤:1)使用 ufw(Ubuntu)或 firewalld(CentOS)仅开放必需端口,例如:ufw default deny incoming && ufw allow 2222/tcp && ufw allow 80/tcp && ufw allow 443/tcp && ufw enable;2)配置云端安全组,限制管理IP或启用动态跳板;3)使用 iptables/nftables 做细粒度规则,并保存规则(iptables-save > /etc/iptables.rules)。
5.
自动拦截与审计(fail2ban/IDS)
步骤:1)安装 fail2ban:sudo apt install fail2ban,编辑 /etc/fail2ban/jail.local,启用 sshd, nginx 等 jail,设置 bantime、maxretry;2)部署轻量 IDS:安装 AIDE 或 Wazuh agent 做文件完整性检测;3)集中日志:配置 rsyslog/rsyslog-ng 将日志发送到国内或第三方日志服务,保留至少90天。
6.
应用与数据库安全
步骤:1)数据库绑定本地或内网地址(例如 MySQL bind-address=127.0.0.1);2)定期更新数据库密码并使用最小权限原则创建账号;3)备份前先做热备或锁表:mysqldump --single-transaction -u root -p DBNAME > /backup/db-$(date +%F).sql;4)对备份文件加密:openssl enc -aes-256-cbc -salt -in file -out file.enc -k "密钥"。
7.
异地备份策略(脚本与工具示例)
步骤:1)选择工具:rsync、restic、borgbackup 推荐 restic(支持加密与去重);2)restic 快速示例:restic init -r sftp:user@backup.example:/repo;restic backup /var/www --tag web;设置 RESTIC_PASSWORD 环境变量 并用 cron 调度;3)如果用 rsync:rsync -az --delete /var/www/ backup@backup.example:/srv/backups/www/;4)备份频率:日志/事务数据每日多次,全备每日或每周,保留策略 7/30/365。
8.
备份自动化与监控
步骤:1)写脚本 example_backup.sh 包含停止服务(可选)->备份->校验->加密->传输->清理旧快照;2)加入 crontab:0 2 * * * /usr/local/bin/example_backup.sh >> /var/log/backup.log 2>&1;3)设置恢复演练:每月演练一次,从备份恢复到隔离环境并验证业务可用性;4)配合告警:备份失败邮件或通过企业微信/钉钉推送。
9.
故障恢复与演练流程
步骤:1)编写恢复步骤文档:确认备份位置->下载并解密->导入数据库/恢复文件->重启服务;2)恢复示例:restic restore latest --target /tmp/restore && mysql -u root -p DBNAME < /tmp/restore/db.sql;3)建立 RTO(恢复时间目标)与 RPO(恢复点目标),并按此设计多级备份(本地快照+异地加密备份)。
10.
合规、审计与权限管理
步骤:1)启用最小权限和 MFA,记录所有运维操作日志;2)对关键操作采用审批流程(如堡垒机/JumpServer);3)定期进行漏洞扫描与渗透测试,生成整改清单并跟踪完成。
11.
问:海外服务器是否需要特别的网络防护?
答:是的。海外服务器建议严格限定管理IP、使用跳板机或VPN,配置云安全组与主机防火墙,并将日志异地集中存储以防丢失与合规审计。
12.
问:如何保证备份数据在传输过程中的安全?
答:传输请使用加密通道(SFTP/rsync over SSH/HTTPS),对备份文件本身再做对称或非对称加密(openssl 或 restic 内建加密),并妥善管理备份密钥。
13.
问:如何验证备份可用与恢复能力?
答:定期演练恢复流程:每月至少一次在隔离环境完整还原文件与数据库,验证业务启动与数据一致性,并记录耗时作为改进依据。
来源:企业使用大智慧海外服务器 的安全加固与备份方案