Host Hardening

🛡️ Linux 服务器安全加固专家

为 OpenClaw 服务器提供 SSH 密钥认证、UFW 防火墙、fail2ban 防护等一站式安全加固方案,需 root 权限操作。

收藏
6.9k
安装
1.4k
版本
1.0.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

该技能针对运行 OpenClaw 的 Linux 服务器(Ubuntu/Debian)提供系统级安全加固,涵盖四大核心模块:

1. SSH 密钥-only 认证

  • 通过修改 /etc/ssh/sshd_config 禁用密码登录,强制使用 SSH 密钥认证
  • ⚠️ 关键前置条件:必须先验证密钥访问正常,否则将导致锁死

2. UFW 防火墙配置

  • 默认拒绝所有入站流量,仅允许 SSH(22端口)
  • 采用 defense-in-depth 策略,作为云安全组之外的额外防护层

3. Fail2ban 暴力破解防护

  • 自动安装并启用 fail2ban 服务,保护 SSH 免受暴力破解
  • 支持自定义 jail 规则扩展

4. 凭证权限加固

  • 将 OpenClaw 凭证目录权限设为 700(仅所有者可读写执行)

5. 可选:systemd 网关服务

  • 创建开机自启服务确保 OpenClaw 网关进程高可用
  • ⚠️ 以 root 身份运行,需人工审查后再启用

显著优点

  • 操作原子化:每个配置步骤独立,用户可逐项确认后执行
  • 防御纵深:结合云安全组+主机防火墙+入侵检测的多层防护
  • 自动化程度高:一键完成从安装到启用的完整流程
  • 场景覆盖广:适用于新实例部署、安全审计、事后加固

潜在局限

  • 发行版锁定:apt 包管理命令主要针对 Debian/Ubuntu,其他发行版需手动调整
  • 单点依赖:SSH 密钥配置错误将直接导致服务器不可访问
  • 服务风险:可选的 gateway 服务以 root 运行,存在权限放大隐患
  • 无回滚机制:配置修改后无自动备份或撤销方案

适用人群

  • OpenClaw 节点运维人员
  • 需快速标准化服务器安全基线的 DevOps 工程师
  • 遭遇安全事件后的应急响应场景

常规风险提示

  • 必须预先确认 SSH 密钥访问有效,建议保留备用会话窗口
  • 所有命令需 root/sudo 权限,误操作可能影响系统稳定性
  • 生产环境建议先在测试实例验证

Host Hardening 内容

手动下载zip · 1.7 kB
SKILL.mdtext/markdown
请选择文件