Блог Сергея Попова
Фотография
нажмите — покажем
нажмите — покажем
Ты ставишь минимум и выкатываешь быстрее, или тратишь часы на hardening?
Свежий сервер, стандартный образ провайдера, root по SSH на 22-м порту. Через четыре часа на нём должен работать сервис. Отдельный пользователь, ключи, firewall, автообновления: это базовый набор, его делают почти все. А дальше начинаются расхождения.
Одни ставят fail2ban и считают, что хватит. Другие сразу тянут auditd, отправку логов наружу, мониторинг целостности. Третьи разворачивают SELinux в enforcing и пишут профили под конкретный сервис. Каждый шаг съедает время: три часа на hardening, и на отладку сервиса остаётся один.
🔒 Голый конфиг или опоздавший сервис: выбирать придётся.
Ответить в треде →
64 ·