五、高级运维与安全

构建企业级安全防线:服务器安全加固、Docker 生产实践、nftables/iptables 防火墙、SELinux/AppArmor 强制访问控制、HAProxy 负载均衡、WireGuard VPN、eBPF 可观测性、auditd 审计与 ModSecurity WAF Web 防护。

共 17 个章节

5.1 Linux 安全加固 Linux 服务器安全加固:SSH 仅密钥登录与 fail2ban 防暴力破解、ufw/nftables 防火墙配置、关闭无用服务、自动安全更新、CIS 基线安全合规检查。 5.2 Docker 生产实践 生产级 Docker 最佳实践:多阶段构建减小镜像体积、轻量基础镜像、资源限制(CPU/内存)、重启策略、健康检查、密钥管理,以及何时升级到 Kubernetes。 5.3 KVM 虚拟化 部署 KVM/QEMU/libvirt 虚拟化:用 virsh 命令与 virt-manager 创建虚拟机、配置 Linux 桥接网络、理解虚拟机与容器的适用场景取舍。 5.4 RAID 与存储方案 RAID 0/1/5/6/10 各等级的性能与可靠性取舍、用 mdadm 做软 RAID 配置、浏览 ZFS 与 Btrfs 现代文件系统,以及 RAID 不能取代备份的根本原因。 5.5 防火墙实战 Ubuntu 防火墙从 ufw 到 nftables 的完整学习:表/链/规则结构、连接跟踪 conntrack、NAT 配置(SNAT/DNAT/MASQUERADE)、端口转发,以及故障排查方法。 5.6 SELinux 与 AppArmor 理解 MAC 强制访问控制模型:SELinux 上下文标签与布尔值、策略排错与 audit2allow 生成规则、AppArmor profile 编写与 aa-enforce/aa-complain 模式切换。 5.7 HAProxy 负载均衡 搭建高可用负载均衡:HAProxy 四层/七层配置、ACL 路由规则、健康检查、SSL 终端卸载、Stats 监控面板、Keepalived VIP 双活,以及 Nginx vs HAProxy 选型对比。 5.8 LVS + Envoy 代理 LVS 三种模式(NAT/DR/TUN)、LVS+Keepalived、Envoy xDS API 动态配置、Envoy API 网关、四种技术选型对比。 5.9 DNS 服务搭建 从零搭建 DNS 服务器:递归与迭代查询原理、记录类型(A/CNAME/MX/NS/SOA)、dnsmasq 轻量方案、BIND 主从复制、CoreDNS 插件机制、内网 DNS 与 dig 排错。 5.10 WireGuard VPN 基于内核的高性能 WireGuard VPN:点对点与中心辐射型拓扑、Roaming Warrior 远程接入、NAT 穿透、性能对比(vs OpenVPN/IPSec),以及生产部署安全加固。 5.11 OpenVPN/IPSec + DDoS OpenVPN 配置、strongSwan IPSec/L2TP、三种 VPN 方案对比、DDoS 防护策略(iptables 限流/云 WAF)、SYN Flood 防御。 5.12 eBPF 基础 探索 eBPF 在 Linux 内核可观测性中的应用:bcc/bpftrace 工具集、kprobe/uprobe/tracepoint 探针、I/O/网络/进程实时跟踪,以及 Cilium/Tetragon 简介。 5.13 auditd 审计 部署 Linux 审计系统:auditd 架构、监控规则编写(-w 文件/-p 权限/-k 键值)、ausearch 日志检索、aureport 报表生成、与 SELinux 联动,以及等保合规审计实践。 5.14 WAF:ModSecurity 配置 开源 WAF 配置完整指南:ModSecurity Nginx 集成、OWASP CRS 规则集安装、SQLi/XSS 拦截测试、误报调优流程与性能考量。 5.15 IDS/IPS:Snort/Suricata IDS/IPS 入侵检测系统:Snort 3 规则编写、Suricata 多线程、规则语法(alert/drop)、ELK 集成、Sigma 规则。 5.16 持续分析 + 告警治理 Pyroscope 持续分析(CPU/内存 profiling)、Grafana 集成、Alertmanager 告警静默与抑制、SLO 驱动告警、Datadog 对比。 5.17 项目实战:安全加固 端到端项目实战:整合第五编知识,完成账户安全、SSH 加固、防火墙、SELinux、审计、入侵检测全栈安全加固。