五、高级运维与安全
构建企业级安全防线:服务器安全加固、Docker 生产实践、nftables/iptables 防火墙、SELinux/AppArmor 强制访问控制、HAProxy 负载均衡、WireGuard VPN、eBPF 可观测性、auditd 审计与 ModSecurity WAF Web 防护。
共 17 个章节
5.1
Linux 安全加固
Linux 服务器安全加固:SSH 仅密钥登录与 fail2ban 防暴力破解、ufw/nftables 防火墙配置、关闭无用服务、自动安全更新、CIS 基线安全合规检查。
5.2
Docker 生产实践
生产级 Docker 最佳实践:多阶段构建减小镜像体积、轻量基础镜像、资源限制(CPU/内存)、重启策略、健康检查、密钥管理,以及何时升级到 Kubernetes。
5.3
KVM 虚拟化
部署 KVM/QEMU/libvirt 虚拟化:用 virsh 命令与 virt-manager 创建虚拟机、配置 Linux 桥接网络、理解虚拟机与容器的适用场景取舍。
5.4
RAID 与存储方案
RAID 0/1/5/6/10 各等级的性能与可靠性取舍、用 mdadm 做软 RAID 配置、浏览 ZFS 与 Btrfs 现代文件系统,以及 RAID 不能取代备份的根本原因。
5.5
防火墙实战
Ubuntu 防火墙从 ufw 到 nftables 的完整学习:表/链/规则结构、连接跟踪 conntrack、NAT 配置(SNAT/DNAT/MASQUERADE)、端口转发,以及故障排查方法。
5.6
SELinux 与 AppArmor
理解 MAC 强制访问控制模型:SELinux 上下文标签与布尔值、策略排错与 audit2allow 生成规则、AppArmor profile 编写与 aa-enforce/aa-complain 模式切换。
5.7
HAProxy 负载均衡
搭建高可用负载均衡:HAProxy 四层/七层配置、ACL 路由规则、健康检查、SSL 终端卸载、Stats 监控面板、Keepalived VIP 双活,以及 Nginx vs HAProxy 选型对比。
5.8
LVS + Envoy 代理
LVS 三种模式(NAT/DR/TUN)、LVS+Keepalived、Envoy xDS API 动态配置、Envoy API 网关、四种技术选型对比。
5.9
DNS 服务搭建
从零搭建 DNS 服务器:递归与迭代查询原理、记录类型(A/CNAME/MX/NS/SOA)、dnsmasq 轻量方案、BIND 主从复制、CoreDNS 插件机制、内网 DNS 与 dig 排错。
5.10
WireGuard VPN
基于内核的高性能 WireGuard VPN:点对点与中心辐射型拓扑、Roaming Warrior 远程接入、NAT 穿透、性能对比(vs OpenVPN/IPSec),以及生产部署安全加固。
5.11
OpenVPN/IPSec + DDoS
OpenVPN 配置、strongSwan IPSec/L2TP、三种 VPN 方案对比、DDoS 防护策略(iptables 限流/云 WAF)、SYN Flood 防御。
5.12
eBPF 基础
探索 eBPF 在 Linux 内核可观测性中的应用:bcc/bpftrace 工具集、kprobe/uprobe/tracepoint 探针、I/O/网络/进程实时跟踪,以及 Cilium/Tetragon 简介。
5.13
auditd 审计
部署 Linux 审计系统:auditd 架构、监控规则编写(-w 文件/-p 权限/-k 键值)、ausearch 日志检索、aureport 报表生成、与 SELinux 联动,以及等保合规审计实践。
5.14
WAF:ModSecurity 配置
开源 WAF 配置完整指南:ModSecurity Nginx 集成、OWASP CRS 规则集安装、SQLi/XSS 拦截测试、误报调优流程与性能考量。
5.15
IDS/IPS:Snort/Suricata
IDS/IPS 入侵检测系统:Snort 3 规则编写、Suricata 多线程、规则语法(alert/drop)、ELK 集成、Sigma 规则。
5.16
持续分析 + 告警治理
Pyroscope 持续分析(CPU/内存 profiling)、Grafana 集成、Alertmanager 告警静默与抑制、SLO 驱动告警、Datadog 对比。
5.17
项目实战:安全加固
端到端项目实战:整合第五编知识,完成账户安全、SSH 加固、防火墙、SELinux、审计、入侵检测全栈安全加固。