服务器安全加固自动化部署需以代码固化基线,Ansible实现批量统一加固,Shell脚本用于单机快速初始化,OpenSCAP支持合规扫描与自动修复,systemd timer保障定期巡检与日志归档。

服务器安全加固自动化部署不是堆砌工具,而是把人工反复验证过的安全动作变成可重复、可验证、可审计的流程。核心是用代码固化基线,避免每次部署都靠记忆和文档查漏补缺。
用Ansible批量统一加固
适合管理5台以上的服务器,尤其在多环境(开发/测试/生产)中保持配置一致。
- 在控制机安装Ansible:
sudo apt install ansible - 编写
secure.ymlplaybook,明确禁用root登录、强制密钥认证、设置密码策略、启用ufw并放行必要端口等任务 - 用inventory文件分组管理不同角色服务器(如web、db、monitor),让同一份脚本适配不同需求
- 执行前先用
--check --diff模拟运行,确认改动无误再真实执行
用Shell脚本做单机快速初始化
适合新购云服务器或临时测试机,1分钟内完成基础防护。
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 脚本开头检查是否为root权限,自动退出非授权执行
- 自动创建普通用户、加入sudo组、生成SSH密钥对并写入
~/.ssh/authorized_keys - 修改
/etc/ssh/sshd_config:关密码登录、禁root远程、改端口(如2222)、设最大重试次数 - 一键安装并启用
ufw和fail2ban,预设规则(如封禁3次失败后IP 10分钟)
用OpenSCAP做合规扫描+自动修复
当需要满足等保2.0、CIS Benchmark等标准时,它能帮你把“符合要求”变成可量化的结果。
- 安装
openscap-scanner,下载对应系统版本的CIS基准XML文件(如Ubuntu 22.04 Level 2) - 运行
oscap xccdf eval --profile Level_2_Server --remediate,它会自动生成修复脚本 - 审查生成的
remediation.sh内容,确认无高危操作(如删用户、改关键路径)后再执行 - 建议每月定时扫描一次,把报告存档,作为安全审计依据
用systemd timer定期巡检
加固不是一劳永逸的事,自动巡检能守住底线。
- 写一个检查脚本:验证SSH是否禁密码、ufw是否启用、关键服务是否开机自启、日志轮转是否正常
- 用
systemd定义timer单元,例如每天凌晨3点运行一次 - 检查结果输出到
/var/log/secure-check.log,异常时用logger发syslog,方便集中收集 - 配合
logrotate自动归档巡检日志,避免磁盘被撑满

















