اقدامات امنیتی برای بهبود امنیت سرور اوبونتو و دبیان
سرورها از مهمترین زیرساختهای هر کسب و کاری هستند که بسیار نیز در معرض آسیب و خطر قرار میگیرند. بیشتر این آسیبها، سرورهای لینوکسی را تهدید میکنند. بیشتر سرورهای لینوکسی، چه سرور مجازی و چه اختصاصی از توزیع دبیان و اوبونتو هستند، به همین دلیل ما مقالهای برای روشهای بهبود امنیت این دو سرور آماده کردهایم.
امنیت سرور چیست؟
به اقدامات، ابزارها و سیاستهایی که برای افزایش امنیت و جلوگیری از آسیب پذیری برای سرورها انجام میشود، امنیت سرور نام دارد. دسترسی غیر مجاز، نقض دادهها، تهدیدات سایبری و… همه از تهدیدات امنیتی برای سرورهای لینوکس هستند که بیشتر کاربران از این خطرات ناآگاه بوده و اقدامات پیشگیرانه انجام نمیدهند.
طبق گزارشهایی که در سال 2026 منتشر شده، استفاده از آسیب پذیریها توسط مهاجمان تا 55% نسبت به سال قبل افزایش داشته است. سرقت اطلاعات احراز هویت همیشه برای مهاجمان اولویت داشت، اما در سال 2026 استفاده از آسیب پذیریها بیشتر مورد استفاده قرار گرفته است.
ایمن سازی سرور دبیان
دبیان یکی از پرکاربردترین و محبوبترین توزیعهای لینوکس است. این سیستم عامل پایداری و اطمینان پذیری بالایی دارد و همین موضوع باعث شده در سرورها نیز کاربرد گستردهای داشته باشد. از جمله اقدامات امنیتی که برای این سرورها میتوانید انجام بدهید، شامل:
به روز رسانیهای سیستم
شاید موضوع کم اهمیتی برای شما باشد و شاید تصور کنید که این کار تاثیر زیادی در امنیت ندارد، اما کاملا اشتباه است. یکی از موثرترین روشها و پر اهمیتترینها به روز رسانیهای منظم سیستم عامل برای افزایش امنیت است. هر روزه آسیب پذیریهای جدیدی از سیستمها و برنامهها کشف میشود که توسعه دهندگان در کوتاهترین زمان اقداماتی برای رفع آنها انجام میدهند و در قالب آپدیت منتشر میکنند.
در صورت به روز رسانی نکردن سیستم شما این آسیبهای امنیتی را رفع نمیکنید و راهی برای نفوذ مهاجمان به سرور قرار میدهید.
برای آپدیت سیستم به صورت دورهای، ابتدا باید فهرست بستهها را تازه سازی کنید، سپس آنها را به آخرین نسخه ارتقا دهید.
# Update package lists
sudo apt update
# Upgrade all installed packages
sudo apt upgrade -y
# Remove old packages that are no longer required
sudo apt autoremove -y
به روز رسانیهای دستی ممکن است فراموش شوند و به طور دقیق در مواقع تعیین شده صورت نگیرند. در این شرایط برای وصلههای مهم، خودکارسازی آپدیتها اهمیت بالایی دارد. با بسته unattended-upgrades، میتوانید نسخههای جدید بستههای امنیتی مهم را به طور خودکار آپدیت کنید. به بیان دیگر شما یک cron job برای آپدیتهای امنیتی مهم ایجاد کردهاید.
# Install unattended-upgrades
sudo apt install unattended-upgrades -y
# Configure unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
بهبود دسترسی از راه دور
احتمالا روش دسترسی از راه دور شما هم به سرور مانند بسیاری از مدیران سرور، SSH است. از آنجایی که بسیاری از این روش برای دسترسی به سرور استفاده میکنند، مهاجمان نیز آن را هدف خود برای دسترسی به سرور میدانند. در نتیجه باید به دنبال بهبود امنیت آن با تغییرات در فایل پیکربندی باشید. در اینجا ما روشهایی برای افزایش امنیت SSH آوردهایم که همه آنها را در فایل پیکربندی daemon، میتوانید اعمال کنید.
دسترسی مستقیم Root
با وجود دسترسی روت، تمام تنظیمات سرور در اختیار شما خواهد بود، پس به عنوان یک مدیر سرور باید کاری کنید که هر کسی نتواند به آن دسترسی داشته باشد. بهترین کار این است که دسترسی مستقیم root را غیر فعال کنید. سپس با کاربر عادی وارد SSH شده و با استفاده از sudo سطح دسترسی خود را تغییر دهید. با این کار یک لایه امنیت اضافه خواهد شد که دسترسی غیر مجاز را دشوار میکند.
# Prevent root user from logging in via SSH
PermitRootLogin no
احراز هویت مبتنی بر کلید
با وجود حملات brute-force یا dictionary رمزهای عبور آسیب پذیر هستند در نتیجه بهتر است از کلیدهای SSH استفاده شود.
# Disable password authentication for SSH
PasswordAuthentication no
# Enable public key authentication
PubkeyAuthentication yes
# Prevent login with empty passwords
PermitEmptyPasswords no
ساخت فایروال
حتما اسم فایروال به گوش شما خورده است، فایروالها مانند دیوار هستند و در اصل نقش یک مانع دیجیتال را دارند. وظیفه کنترل ترافیک ورودی و خروجی بر عهده فایروال است که با قوانین مختلف بررسی میشود.
قوانین نمونه iptables
با این قوانین تمام ترافیک ورودی مسدود خواهد شد به جز اتصالات بر قرار شده و اتصالاتی که با پورتهای استاندارد برقرار میشوند.
# 1. Set default policies
sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP
# 2. Allow all outgoing traffic
sudo iptables -P OUTPUT ACCEPT
# 3. Allow loopback traffic
sudo iptables -A INPUT -i lo -j ACCEPT
# 4. Allow established and related connections
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
# 5. Allow incoming SSH, HTTP, and HTTPS connections
sudo iptables -A INPUT -p tcp -m multiport --dports 22,80,443 -j ACCEPT
# 6. Install iptables-persistent
sudo apt install iptables-persistent -y
# 7. Save the current firewall rules
sudo netfilter-persistent save
قوانین نمونه nftables
برای ایجاد مسدودیت بر روی ترافیک ورودی به جز اتصالات مجاز در nftables، باید فایل /etc/nftables.conf را ویرایش کنید. در آخر نیز nftables را مجددا بارگذاری کنید.
table inet filter {
chain input {
type filter hook input priority 0;
policy drop;
iif lo accept
ct state established,related accept
tcp dport { 22, 80, 443 } accept
}
}
sudo nft flush ruleset
sudo nft -f /etc/nftables.conf
ایمن سازی سرور اوبونتو
اوبونتو یکی از توزیعهای لینوکس است که مبنی بر دبیان توسعه یافته است. این سیستم عامل از پرکاربردترین سیستم عاملهای سرور در سطح جهان بوده و کاملا رایگان و متن باز است. برخی از ویژگیهای امنیت سیستم عامل اوبونتو شامل:
Secure Boot
Secure Boot یک زنجیره اعتماد در فرایند بوت سیستم است. این قابلیت این اطمینان را ایجاد میکند که قبل از فعال شدن اقدامات امنیتی، فقط نرم افزارهای مورد اعتماد بارگذاری شوند. این گزینه به طور پیش فرض در سیستم عاملهای ابونتو وجود دارد، اما حتما باید چک کنید که فعال باشد. چرا که یک بوت لودر یا فریم ور آلوده میتواند قبل از فعال شدن اقدامات امنیتی، مدیریت سیستم را در دست بگیرد و Secure Boot مانع از بروز این اتفاق است.
Unattended-Upgrades
بسته unattended-upgrades بدون نیاز به مداخله دستی، به روز رسانیهای امنیتی را به طور خودکار روی سرور اعمال میکند. در نصب اولیه، این ابزار تنها برای آپدیتهای security فعال است که یک تنظیم پیشفرض کاملا مناسب و ایمن محسوب میشود. غیرفعال کردن این قابلیت یا تغییر غیرکارشناسانه تنظیمات آن حتی به دلیل تجربه یک بار اختلال در محیط production بعد از ریبوت در واقع خاموش کردن موثرترین لایه دفاعی خودکار سرور شماست.
تیم امنیتی اوبونتو از روش security backporting استفاده میکند؛ یعنی به جای ارتقای برنامه به نسخههای کاملا جدید، فقط وصله امنیتی را روی همان نسخه نصب شده اعمال میکند. با این کار، اجرای apt upgrade باعث تغییر ناگهانی نسخه برنامهها نمیشود و فقط آسیب پذیریهای همان نسخه برطرف میگردد.
در این میان توجه داشته باشید که بستههای مخزن universe بر خلاف مخزن main، مستقیما توسط Canonical مدیریت نمیشوند و به دست جامعه توسعه دهندگان نگهداری میگردند؛ به همین دلیل ممکن است وصلههای امنیتی را همواره به موقع دریافت نکنند.
نکته مهم!!
“نکته مهم دیگری که برای بهبود امنیت سرورها باید به آن توجه کنید این است که تمام اقدامات و کانفیگهای امنیتی انجام شده روی سیستم عامل دبیان، برای اوبونتو نیز کاربرد دارند. از آنجایی که اوبونتو بر پایه دبیان توسعه یافته است، ساختار امنیتی و ابزارهای آنها کاملا یکسان بوده و نیازی به یادگیری روشهای متفاوت برای این دو سرور ندارید.”
اقدامات امنیتی ارائه دهنده
از آنجایی که امنیت سرور اهمیت زیادی دارد، فقط با انجام چند اقدام در لایه سیستم عامل نمیتوان آن را تامین کرد. امنیت در هاست به صورت لایه لایه است. از امنیت فیزیکی در دیتاسنترها تا نرم افزاها. ارائه دهنده خدمات نیز در این فرایند نقش ویژهای دارد و باید مجموعهای از اقدامات امنیتی را در سطوح مختلف اجرا و بهصورت مستمر مدیریت کند. در پویان آی تی، امنیت یکی از اولویتهای اصلی ماست و برای محافظت از سرورها و اطلاعات مشتریان، اقدامات مختلفی را در نظر گرفتهایم.
- استفاده از فایروال: سرورهای لینوکسی به صورت پیش فرض از فایروال پشتیبانی میکنند، اما برای افزایش امنیت و مدیریت بهتر قوانین دسترسی، در کنار فایروال سیستم عامل از راهکارهای امنیتی جانبی مانند CSF (ConfigServer Security & Firewall) نیز استفاده و پیکربندی میکنیم.
- رمزگذاری سرورهای حساس: برای سرورهایی که اطلاعات حساس روی آنها ذخیره میشود، امکان رمزگذاری کامل دیسک یا اطلاعات سرور را در نظر میگیریم. به این ترتیب، حتی در صورت دسترسی غیر مجاز به فضای ذخیره سازی، دسترسی به اطلاعات رمزگذاری شده دشوارتر خواهد بود.
- پشتیبان گیری منظم: هیچ راهکار امنیتی نمیتواند امنیت سرور را به صورت صد در صدی تضمین کند. به همین دلیل، تهیه نسخه پشتیبان منظم یکی از مهمترین اقدامات امنیتی است. در صورت بروز حمله، خرابی سخت افزاری یا حذف ناخواسته اطلاعات، بکاپ میتواند امکان بازیابی دادهها را فراهم کند.
- استفاده از CDN برای سرویسهای وب: اگر سرور برای میزبانی وب سایت استفاده شود، اتصال آن به یک CDN میتواند لایه امنیتی دیگری به زیرساخت اضافه کند. CDN با قرار گرفتن بین کاربر و سرور اصلی، میتواند بسیاری از درخواستهای مخرب و حملات رایج را شناسایی و فیلتر کند و در نتیجه، میزان دسترسی مستقیم مهاجمان به سرور اصلی کاهش یابد.
- استفاده از آنتی ویروس: برای سرورهایی که نیاز به آن دارند، از راهکارهای آنتی ویروس و ضد بدافزار مانند ClamAV استفاده میکنیم تا فایلها و فعالیتهای مشکوک شناسایی و بررسی شوند.
- به روز رسانی منظم سیستم عامل: سیستم عامل و بستههای نرم افزاری سرورها به صورت منظم به روز رسانی میشوند. این موضوع اهمیت زیادی دارد؛ زیرا آسیب پذیریهای امنیتی جدید به طور مداوم شناسایی میشوند و نصب به روز رسانیهای امنیتی میتواند از سو استفاده از بسیاری از این آسیب پذیریها جلوگیری کند.
در نهایت
امنیت سرور یک فرایند مداوم است و با چند تنظیم ساده به پایان نمیرسد. به روز رسانی منظم، ایمن سازی SSH، کنترل دسترسی و تنظیم فایروال از مهمترین اقداماتی هستند که امنیت سرورهای دبیان و اوبونتو را افزایش میدهند. با بررسی و به روز رسانی دورهای، میتوانید احتمال نفوذ و سو استفاده از آسیب پذیریها را تا حد زیادی کاهش دهید.
سوالات متداول
رمزهای عبور میتوانند در برابر حملاتی مانند Brute-Force و Dictionary آسیب پذیر باشند. استفاده از احراز هویت مبتنی بر کلید SSH، در کنار تنظیمات امنیتی مناسب، گزینه امنتری برای دسترسی به سرور است.
هر دو ابزار برای کنترل ترافیک شبکه و پیاده سازی قوانین فایروال استفاده میشوند. nftables ابزار مدرنتر در لینوکس است، اما iptables همچنان روی بسیاری از سرورها استفاده میشود. انتخاب بین آنها به سیستم عامل، نسخه لینوکس و نیازهای مدیریتی شما بستگی دارد.
منابع
- https://tuxcare.com/blog/ubuntu-security/
- https://ubuntu.com/server/docs/explanation/intro-to/security/
- https://blog.dissec.org/tech_notes/Basic-Security-Measures—Linux
به این مقاله امتیاز دهید!
میانگین امتیاز 0 / 5. تعداد رأی ها : 0
هنوز هیچ رأیی داده نشده. اولین نفر باشید!


اولین دیدگاه را اضافه کنید.