定期备份关键安全配置文件是服务器安全加固的保底动作,需涵盖SSH、用户认证、PAM、内核参数等核心文件,满足权限收紧、位置隔离、多版本保留三条件,并通过脚本自动化+cron定时执行及每月验证确保可用性。
定期备份关键安全配置文件,是服务器安全加固中不可跳过的“保底动作”。它不解决攻击问题,但能确保加固出错、误操作或被篡改后,5分钟内回退到可信状态。
不是所有配置都同等重要。以下为高优先级核心项,覆盖身份认证、访问控制和系统基线:
iptables-save > /opt/backup/iptables.rules 或 nft list ruleset > /opt/backup/nft-ruleset.nft
只“存下来”不等于“能用”,备份本身必须防篡改、防丢失、防失效:
chmod 700,属主为 root,禁止其他用户读写/var、/home 或系统盘;推荐挂载独立存储卷(如 /mnt/backup)或使用远程挂载(NFS/CIFS)config-web01-20260810.tar.gz),方便快速比对与回滚人工执行易遗漏、难追溯。建议用轻量脚本+cron实现每日自动归档:
mkdir -p /mnt/backup/config-$(date +%Y%m%d)
tar -zcf /mnt/backup/config-$(date +%Y%m%d)/sysconf-$(hostname).tar.gz /etc/ssh/sshd_config /etc/passwd /etc/shadow /etc/pam.d/system-auth /etc/sysctl.conf /etc/security/limits.conf
iptables-save > /mnt/backup/config-$(date +%Y%m%d)/iptables.rules 2>/dev/null || nft list ruleset > /mnt/backup/config-$(date +%Y%m%d)/nft.rules 2>/dev/null
0 2 * * * /bin/bash /opt/scripts/backup-config.sh
没验证过的备份等于没备份。建议每月执行一次抽检:
tar -tzf config-web01-20260810.tar.gz | head -10
tar -tzf config-web01-20260810.tar.gz | grep sshd_config
/etc/ssh/sshd_config 后用备份恢复),验证服务是否正常重启TPLink TLWDR4320 无线路由器IP带宽控制功能分配带宽设置方法
SQL Server 2008及更高版本数据库恢复做法之日志尾部备份实用指南
TPLink TLWDR4320 无线路由器控制管控小孩上网行为设置
TPLink TLWDR4320 无线路由器打印服务器设置指南
TPLink TLWDR8620 52 无线路由器当作交换机使用教程
TPLink TLWDR8620 52 无线路由器映射服务器到外网操作方法