Một số người đã chỉ vào Hướng dẫn bảo mật Debian . Điều này cần phải hoàn toàn đầy đủ cho tất cả mọi thứ trừ các yêu cầu quân sự.
Nhiều người nghĩ rằng bị hoang tưởng một cách lố bịch là mát mẻ hoặc chuyên nghiệp hoặc một cái gì đó. Đó là không , nó chỉ gây phiền nhiễu cho quản trị viên khác và hoàn toàn áp cho người dùng của bạn. Hầu hết những thứ bạn thấy được đề xuất chỉ là công việc bận rộn giả tạo để cảm thấy hữu ích cho quản trị viên hoang tưởng, nhưng không thực sự hữu ích, vì vi phạm bảo mật thực sự có thể do hệ thống không được cập nhật đầy đủ và / hoặc từ nguồn bên trong.
Điều đó nói rằng, tôi thực sự coi đó là một trong những nguyên lý của mình để không tin tưởng bất cứ điều gì trên mạng cục bộ hơn bất kỳ thứ gì từ Internet. Do đó, tôi định cấu hình mọi thứ để yêu cầu xác thực ngay cả trên mạng cục bộ. Tôi mã hóa và xác thực tất cả lưu lượng giữa mỗi máy tính bằng IPsec.
Tôi đang trong quá trình chuyển đổi sang mã hóa toàn bộ đĩa cho tất cả các máy chủ của mình.
Tôi chỉ cài đặt dịch vụ tôi sử dụng. Tôi không có tường lửa; Tôi định cấu hình các dịch vụ tôi phải yêu cầu xác thực hoặc giới hạn chúng (theo cấu hình của chương trình hoặc bởi các trình bao bọc TCP) đối với các IP nhất định. Điều duy nhất tôi cần chặn bằng iptables là memcached
vì nó không có tệp cấu hình và không sử dụng các trình bao bọc TCP.
Tôi sử dụng mật khẩu tốt, được tạo ngẫu nhiên cho các tài khoản của mình và tin tưởng máy chủ SSH của tôi (và tất cả các dịch vụ khác) để tránh những người không biết mật khẩu. fail2ban
chỉ dành cho những người có không gian hạn chế cho các tệp nhật ký, IMO. (Bạn nên có mật khẩu đủ tốt để có thể tin tưởng chúng.)