Linux Server ကို ပထမဆုံး Secure Setup လုပ်နည်း
Cloud server အသစ်တစ်လုံးကို update လုပ်ခြင်း၊ non-root user၊ SSH key၊ firewall နှင့် automatic security updates တို့ဖြင့် အခြေခံကာကွယ်ပါမယ်။
Problem
Public IP ရရှိတာနဲ့ automated scanners တွေက server ကိုစတင်စမ်းသပ်တတ်လို့ default account နဲ့ password login အတိုင်းထားတာ အန္တရာယ်ကြီးပါတယ်။
Requirements
- Ubuntu/Debian server အသစ်
- Provider console သို့ဝင်ခွင့်
- Local SSH key pair
System packages ကို update လုပ်ပါ
Server စရောက်တာနဲ့ package index နဲ့ installed packages ကို update လုပ်ပါ။ Reboot လိုအပ်သလားစစ်ပြီး maintenance အချိန်မှာ reboot လုပ်ပါ။
$ sudo apt update
$ sudo apt upgrade -y
$ sudo rebootNon-root admin user ဖန်တီးပါ
နေ့စဉ်အလုပ်ကို root နဲ့မလုပ်ပါနဲ့။ Admin user တစ်ခုဖန်တီးပြီး sudo group ထည့်ပါ။ SSH public key ကို user အသစ်ရဲ့ authorized_keys ထဲထည့်ပြီး login အောင်မြင်ကြောင်း terminal အသစ်နဲ့စမ်းပါ။
$ sudo adduser deploy
$ sudo usermod -aG sudo deploy
$ sudo install -d -m 700 -o deploy -g deploy /home/deploy/.sshSSH နှင့် firewall ကိုကန့်သတ်ပါ
Key login အောင်မြင်ကြောင်း မစစ်မီ password login သို့မဟုတ် root login ကိုမပိတ်ပါနဲ့။ Provider console က recovery access ဖြစ်တာကိုသေချာစေပြီးမှ sshd config ပြင်ပါ။
$ sudo ufw allow OpenSSH
$ sudo ufw allow 80/tcp
$ sudo ufw allow 443/tcp
$ sudo ufw enable
$ sudo ufw statusကိုယ့်ကိုယ်ကို lock မလုပ်မိစေပါနှင့်
SSH session အဟောင်းကိုမပိတ်ဘဲ terminal အသစ်ဖြင့် login စမ်းပြီးမှ authentication setting ကိုတင်းကျပ်ပါ။
Updates၊ logs နှင့် backups စီစဉ်ပါ
Security update အလိုအလျောက်ထည့်ရန် unattended-upgrades ကိုပြင်ဆင်ပါ။ Login logs၊ disk usage နဲ့ service status ကိုစောင့်ကြည့်ပြီး provider snapshot တစ်ခုတည်းမဟုတ်ဘဲ restore စမ်းထားသော backup ထားပါ။
Expected result
Root password login ပေါ်မမှီဘဲ firewall၊ updates နှင့် backup အခြေခံပါသော Linux server ရရှိပါမယ်။
Troubleshooting
- SSH login မရလျှင် provider console မှ authorized_keys permissions နှင့် sshd logs ကိုစစ်ပါ။
- Firewall ဖွင့်ပြီး service မရလျှင် လိုအပ်သော port rule နဲ့ application listen address ကိုစစ်ပါ။
- Command မတူလျှင် အသုံးပြုသည့် Linux distribution documentation ကိုလိုက်နာပါ။