عن المشروع

هذا المستودع عبارة عن دليل عملي طويل ومتطور لتقوية خادم Linux. وهو مكتوب للخوادم المنزلية أو الصغيرة ذاتية الإدارة، رغم أن المؤلف يشير إلى أن المفاهيم تنطبق أيضًا على البيئات الأكبر. الدليل محايد من حيث التوزيعة في نيته، لكنه مكتوب ومختبر على Debian، مع توفير أوامر تعتمد على apt. الهيكل والنطاق: - يشرح القسم التمهيدي الهدف، ولماذا تهم أمن الخادم، ولماذا يوجد دليل آخر، وروابط لأدلة أخرى (بما في ذلك معايير CIS)، وقائمة مهام للمواضيع المستقبلية. - يغطي قسم قبل أن تبدأ نمذجة التهديدات، واختيار توزيعة مستقرة ومدعومة جيدًا، وملاحظات التثبيت، ومتطلبات ما قبل/بعد التثبيت، واستخدام دفاتر Ansible. - يغطي قسم خادم SSH المفاتيح العامة/الخاصة، وإنشاء مجموعة SSH لـ AllowGroups، وتأمين /etc/ssh/sshd_config، وإزالة مفاتيح Diffie-Hellman القصيرة، والمصادقة الثنائية/متعددة العوامل لـ SSH. - يغطي قسم الأساسيات تقييد الوصول إلى sudo و su، والعزل باستخدام FireJail، وإعداد عميل NTP، وتأمين /proc، وفرض كلمات مرور آمنة، والتحديثات الأمنية والتنبيهات التلقائية، وملاحظات تجمع العشوائية، ونظام تسجيل دخول بكلمة مرور الذعر/الثانوية/المزيفة. - يغطي قسم الشبكة جدار الحماية UFW، وتفاعل Docker مع UFW، وPSAD لكشف التسلل عبر iptables، وFail2Ban، وCrowdSec. - يغطي قسم التدقيق مراقبة سلامة الملفات/المجلدات AIDE، وفحص مكافحة الفيروسات ClamAV، وكشف rootkit عبر Rkhunter وchrootkit، وlogwatch، وss للمنافذ المستمعة، وتدقيق الأمان Lynis، وكشف التسلل على المضيف OSSEC. - تغطي أقسام منطقة الخطر، والمتنوعات، والمتبقي، MSMTP مع Google، وGmail وExim4 كـ MTA مع TLS الضمني، وملف سجل iptables منفصل، والتواصل مع المؤلف، وروابط مفيدة، وشكر وتقدير، والترخيص. يشدد الدليل على مقتطفات كود جاهزة للنسخ باستخدام أوامر أساسية مثل echo وcat وsed وawk وgrep، مع التحذير من أن المقتطفات لا تتحقق من التغييرات وأن النسخ الاحتياطية مضمنة في الخطوات. وينصح بقراءة الدليل كاملًا أولًا، وعدم لصق الأوامر بشكل أعمى، وإبقاء طرفية ثانية مفتوحة قبل تطبيق تغييرات SSH. تتوفر دفاتر Ansible في مستودع منفصل مرتبط، مع تعليمات لتحرير المتغيرات، وتمكين وصول SSH الجذري المؤقت، وتشغيل المتطلبات والدفاتر الرئيسية. الترخيص هو CC-BY-SA. تُقبل المساهمات عبر fork وpull request أو issues جديدة.