ایمن سازی سرور دبیان و اوبونتو

اقدامات امنیتی برای بهبود امنیت سرور اوبونتو و دبیان

می‌توانید خلاصه‌ای کوتاه از محتوای مقاله را با استفاده از هوش مصنوعی دریافت نمایید.

فهرست مطالب

سرورها از مهم‌ترین زیرساخت‌های هر کسب و کاری هستند که بسیار نیز در معرض آسیب و خطر قرار می‌گیرند. بیشتر این آسیب‌ها، سرورهای لینوکسی را تهدید می‌کنند. بیشتر سرورهای لینوکسی، چه سرور مجازی و چه اختصاصی از توزیع دبیان و اوبونتو هستند، به همین دلیل ما مقاله‌ای برای روش‌های بهبود امنیت این دو سرور آماده کرده‌ایم.

امنیت سرور چیست؟

به اقدامات، ابزارها و سیاست‌هایی که برای افزایش امنیت و جلوگیری از آسیب پذیری برای سرورها انجام می‌شود، امنیت سرور نام دارد. دسترسی غیر مجاز، نقض داده‌ها، تهدیدات سایبری و… همه از تهدیدات امنیتی برای سرورهای لینوکس هستند که بیشتر کاربران از این خطرات ناآگاه بوده و اقدامات پیشگیرانه انجام نمی‌دهند. 

طبق گزارش‌هایی که در سال 2026 منتشر شده، استفاده از آسیب پذیری‌ها توسط مهاجمان تا 55% نسبت به سال قبل افزایش داشته است. سرقت اطلاعات احراز هویت همیشه برای مهاجمان اولویت داشت، اما در سال 2026 استفاده از آسیب پذیری‌ها بیشتر مورد استفاده قرار گرفته است.

ایمن سازی سرور دبیان

دبیان یکی از پرکاربردترین و محبوب‌ترین توزیع‌های لینوکس است. این سیستم عامل پایداری و اطمینان پذیری بالایی دارد و همین موضوع باعث شده در سرورها نیز کاربرد گسترده‌ای داشته باشد. از جمله اقدامات امنیتی که برای این سرورها می‌توانید انجام بدهید، شامل:

  • به روز رسانی‌های سیستم

شاید موضوع کم اهمیتی برای شما باشد و شاید تصور کنید که این کار تاثیر زیادی در امنیت ندارد، اما کاملا اشتباه است. یکی از موثرترین روش‌ها و پر اهمیت‌ترین‌ها به روز رسانی‌های منظم سیستم عامل برای افزایش امنیت است. هر روزه آسیب پذیری‌های جدیدی از سیستم‌ها و برنامه‌ها کشف می‌شود که توسعه دهندگان در کوتاه‌ترین زمان اقداماتی برای رفع آنها انجام می‌دهند و در قالب آپدیت منتشر می‌کنند. 

در صورت به روز رسانی نکردن سیستم شما این آسیب‌های امنیتی را رفع نمی‌کنید و راهی برای نفوذ مهاجمان به سرور قرار می‌دهید. 

برای آپدیت سیستم به صورت دوره‌ای، ابتدا باید فهرست بسته‌ها را تازه سازی کنید، سپس آنها را به آخرین نسخه ارتقا دهید. 

				
					# Update package lists
sudo apt update

# Upgrade all installed packages
sudo apt upgrade -y

# Remove old packages that are no longer required
sudo apt autoremove -y
				
			

به روز رسانی‌های دستی ممکن است فراموش شوند و به طور دقیق در مواقع تعیین شده صورت نگیرند. در این شرایط برای وصله‌های مهم، خودکارسازی آپدیت‌ها اهمیت بالایی دارد. با بسته unattended-upgrades، می‌توانید نسخه‌های جدید بسته‌های امنیتی مهم را به طور خودکار آپدیت کنید. به بیان دیگر شما یک cron job برای آپد‌یت‌های امنیتی مهم ایجاد کرده‌اید.

				
					# Install unattended-upgrades
sudo apt install unattended-upgrades -y

# Configure unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
				
			
  • بهبود دسترسی از راه دور

احتمالا روش دسترسی از راه دور شما هم به سرور مانند بسیاری از مدیران سرور، SSH است. از آنجایی که بسیاری از این روش برای دسترسی به سرور استفاده می‌کنند، مهاجمان نیز آن را هدف خود برای دسترسی به سرور می‌دانند. در نتیجه باید به دنبال بهبود امنیت آن با تغییرات در فایل پیکربندی باشید. در اینجا ما روش‌هایی برای افزایش امنیت SSH آورده‌ایم که همه آنها را در فایل پیکربندی daemon، می‌توانید اعمال کنید. 

    • دسترسی مستقیم Root

با وجود دسترسی روت، تمام تنظیمات سرور در اختیار شما خواهد بود، پس به عنوان یک مدیر سرور باید کاری کنید که هر کسی نتواند به آن دسترسی داشته باشد. بهترین کار این است که دسترسی مستقیم root را غیر فعال کنید. سپس با کاربر عادی وارد SSH شده و با استفاده از sudo سطح دسترسی خود را تغییر دهید. با این کار یک لایه امنیت اضافه خواهد شد که دسترسی غیر مجاز را دشوار می‌کند. 

				
					# Prevent root user from logging in via SSH
PermitRootLogin no
				
			
    • احراز هویت مبتنی بر کلید

با وجود حملات brute-force یا dictionary رمزهای عبور آسیب پذیر هستند در نتیجه بهتر است از کلیدهای SSH استفاده شود. 

				
					# Disable password authentication for SSH
PasswordAuthentication no

# Enable public key authentication
PubkeyAuthentication yes

# Prevent login with empty passwords
PermitEmptyPasswords no
				
			
  • ساخت فایروال

حتما اسم فایروال به گوش شما خورده است، فایروال‌ها مانند دیوار هستند و در اصل نقش یک مانع دیجیتال را دارند. وظیفه کنترل ترافیک ورودی و خروجی بر عهده فایروال است که با قوانین مختلف بررسی می‌شود. 

    • قوانین نمونه iptables

با این قوانین تمام ترافیک ورودی مسدود خواهد شد به جز اتصالات بر قرار شده و اتصالاتی که با پورت‌های استاندارد برقرار می‌شوند. 

				
					# 1. Set default policies
sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP

# 2. Allow all outgoing traffic
sudo iptables -P OUTPUT ACCEPT

# 3. Allow loopback traffic
sudo iptables -A INPUT -i lo -j ACCEPT

# 4. Allow established and related connections
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# 5. Allow incoming SSH, HTTP, and HTTPS connections
sudo iptables -A INPUT -p tcp -m multiport --dports 22,80,443 -j ACCEPT

# 6. Install iptables-persistent
sudo apt install iptables-persistent -y

# 7. Save the current firewall rules
sudo netfilter-persistent save
				
			
    • قوانین نمونه nftables

برای ایجاد مسدودیت بر روی ترافیک ورودی به جز اتصالات مجاز در nftables، باید فایل /etc/nftables.conf را ویرایش کنید. در آخر نیز nftables را مجددا بارگذاری کنید.

				
					table inet filter {
    chain input {
        type filter hook input priority 0;
        policy drop;

        iif lo accept
        ct state established,related accept
        tcp dport { 22, 80, 443 } accept
    }
}
				
			
				
					sudo nft flush ruleset 
sudo nft -f /etc/nftables.conf
				
			

ایمن سازی سرور اوبونتو

اوبونتو یکی از توزیع‌های لینوکس است که مبنی بر دبیان توسعه یافته است. این سیستم عامل از پرکاربردترین سیستم عامل‌های سرور در سطح جهان بوده و کاملا رایگان و متن باز است. برخی از ویژگی‌های امنیت سیستم عامل اوبونتو شامل:

  • Secure Boot

Secure Boot یک زنجیره اعتماد در فرایند بوت سیستم است. این قابلیت این اطمینان را ایجاد می‌کند که قبل از فعال شدن اقدامات امنیتی، فقط نرم افزارهای مورد اعتماد بارگذاری شوند. این گزینه به طور پیش فرض در سیستم عامل‌های ابونتو وجود دارد، اما حتما باید چک کنید که فعال باشد. چرا که یک بوت لودر یا فریم‌ ور آلوده می‌تواند قبل از فعال شدن اقدامات امنیتی، مدیریت سیستم را در دست بگیرد و  Secure Boot مانع از بروز این اتفاق است. 

  • Unattended-Upgrades

بسته unattended-upgrades بدون نیاز به مداخله دستی، به روز رسانی‌های امنیتی را به‌ طور خودکار روی سرور اعمال می‌کند. در نصب اولیه، این ابزار تنها برای آپدیت‌های security فعال است که یک تنظیم پیش‌فرض کاملا مناسب و ایمن محسوب می‌شود. غیرفعال کردن این قابلیت یا تغییر غیرکارشناسانه تنظیمات آن حتی به دلیل تجربه یک‌ بار اختلال در محیط production بعد از ریبوت در واقع خاموش کردن موثرترین لایه دفاعی خودکار سرور شماست.

تیم امنیتی اوبونتو از روش security backporting استفاده می‌کند؛ یعنی به جای ارتقای برنامه به نسخه‌های کاملا جدید، فقط وصله امنیتی را روی همان نسخه نصب‌ شده اعمال می‌کند. با این کار، اجرای apt upgrade باعث تغییر ناگهانی نسخه برنامه‌ها نمی‌شود و فقط آسیب‌ پذیری‌های همان نسخه برطرف می‌گردد.

در این میان توجه داشته باشید که بسته‌های مخزن universe بر خلاف مخزن main، مستقیما توسط Canonical مدیریت نمی‌شوند و به دست جامعه توسعه‌ دهندگان نگهداری می‌گردند؛ به همین دلیل ممکن است وصله‌های امنیتی را همواره به‌ موقع دریافت نکنند.

نکته مهم!!

“نکته مهم دیگری که برای بهبود امنیت سرورها باید به آن توجه کنید این است که تمام اقدامات و کانفیگ‌های امنیتی انجام‌ شده روی سیستم‌ عامل دبیان، برای اوبونتو نیز کاربرد دارند. از آنجایی که اوبونتو بر پایه دبیان توسعه یافته است، ساختار امنیتی و ابزارهای آن‌ها کاملا یکسان بوده و نیازی به یادگیری روش‌های متفاوت برای این دو سرور ندارید.”

اقدامات امنیتی ارائه دهنده

از آنجایی که امنیت سرور اهمیت زیادی دارد، فقط با انجام چند اقدام در لایه سیستم عامل نمی‌توان آن را تامین کرد. امنیت در هاست به صورت لایه لایه است. از امنیت فیزیکی در دیتاسنترها تا نرم افزاها. ارائه‌ دهنده خدمات نیز در این فرایند نقش ویژه‌ای دارد و باید مجموعه‌ای از اقدامات امنیتی را در سطوح مختلف اجرا و به‌صورت مستمر مدیریت کند. در پویان آی‌ تی، امنیت یکی از اولویت‌های اصلی ماست و برای محافظت از سرورها و اطلاعات مشتریان، اقدامات مختلفی را در نظر گرفته‌ایم.

  • استفاده از فایروال: سرورهای لینوکسی به‌ صورت پیش‌ فرض از فایروال پشتیبانی می‌کنند، اما برای افزایش امنیت و مدیریت بهتر قوانین دسترسی، در کنار فایروال سیستم‌ عامل از راهکارهای امنیتی جانبی مانند CSF (ConfigServer Security & Firewall) نیز استفاده و پیکربندی می‌کنیم.
  • رمزگذاری سرورهای حساس: برای سرورهایی که اطلاعات حساس روی آن‌ها ذخیره می‌شود، امکان رمزگذاری کامل دیسک یا اطلاعات سرور را در نظر می‌گیریم. به این ترتیب، حتی در صورت دسترسی غیر مجاز به فضای ذخیره‌ سازی، دسترسی به اطلاعات رمزگذاری‌ شده دشوارتر خواهد بود.
  • پشتیبان‌ گیری منظم: هیچ راهکار امنیتی نمی‌تواند امنیت سرور را به‌ صورت صد در صدی تضمین کند. به همین دلیل، تهیه نسخه پشتیبان منظم یکی از مهم‌ترین اقدامات امنیتی است. در صورت بروز حمله، خرابی سخت‌ افزاری یا حذف ناخواسته اطلاعات، بکاپ می‌تواند امکان بازیابی داده‌ها را فراهم کند.
  • استفاده از CDN برای سرویس‌های وب: اگر سرور برای میزبانی وب‌ سایت استفاده شود، اتصال آن به یک CDN می‌تواند لایه امنیتی دیگری به زیرساخت اضافه کند. CDN با قرار گرفتن بین کاربر و سرور اصلی، می‌تواند بسیاری از درخواست‌های مخرب و حملات رایج را شناسایی و فیلتر کند و در نتیجه، میزان دسترسی مستقیم مهاجمان به سرور اصلی کاهش یابد.
  • استفاده از آنتی‌ ویروس: برای سرورهایی که نیاز به آن دارند، از راهکارهای آنتی‌ ویروس و ضد بدافزار مانند ClamAV استفاده می‌کنیم تا فایل‌ها و فعالیت‌های مشکوک شناسایی و بررسی شوند.
  • به‌ روز رسانی منظم سیستم‌ عامل: سیستم‌ عامل و بسته‌های نرم‌ افزاری سرورها به‌ صورت منظم به‌ روز رسانی می‌شوند. این موضوع اهمیت زیادی دارد؛ زیرا آسیب‌ پذیری‌های امنیتی جدید به‌ طور مداوم شناسایی می‌شوند و نصب به‌ روز رسانی‌های امنیتی می‌تواند از سو استفاده از بسیاری از این آسیب‌ پذیری‌ها جلوگیری کند.

در نهایت

امنیت سرور یک فرایند مداوم است و با چند تنظیم ساده به پایان نمی‌رسد. به‌ روز رسانی منظم، ایمن‌ سازی SSH، کنترل دسترسی و تنظیم فایروال از مهم‌ترین اقداماتی هستند که امنیت سرورهای دبیان و اوبونتو را افزایش می‌دهند. با بررسی و به‌ روز رسانی دوره‌ای، می‌توانید احتمال نفوذ و سو استفاده از آسیب‌ پذیری‌ها را تا حد زیادی کاهش دهید.

سوالات متداول

رمزهای عبور می‌توانند در برابر حملاتی مانند Brute-Force و Dictionary آسیب‌ پذیر باشند. استفاده از احراز هویت مبتنی بر کلید SSH، در کنار تنظیمات امنیتی مناسب، گزینه امن‌تری برای دسترسی به سرور است.

هر دو ابزار برای کنترل ترافیک شبکه و پیاده‌ سازی قوانین فایروال استفاده می‌شوند. nftables ابزار مدرن‌تر در لینوکس است، اما iptables همچنان روی بسیاری از سرورها استفاده می‌شود. انتخاب بین آن‌ها به سیستم‌ عامل، نسخه لینوکس و نیازهای مدیریتی شما بستگی دارد.

منابع

  • https://tuxcare.com/blog/ubuntu-security/
  • https://ubuntu.com/server/docs/explanation/intro-to/security/
  • https://blog.dissec.org/tech_notes/Basic-Security-Measures—Linux

به این مقاله امتیاز دهید!

میانگین امتیاز 0 / 5. تعداد رأی ها : 0

هنوز هیچ رأیی داده نشده. اولین نفر باشید!

و در ادامه بخوانید

اولین دیدگاه را اضافه کنید.

    برچسب ها

    Ubuntu Debian سرور