Sobre el proyecto
Este repositorio es una guía práctica de formato largo y en evolución para endurecer un servidor Linux. Está escrita para servidores domésticos o pequeños autogestionados, aunque el autor señala que los conceptos también se aplican a entornos más grandes. La guía es independiente de la distribución en intención, pero está escrita y probada en Debian, con comandos basados en apt proporcionados.
Estructura y alcance:
- La Introducción explica el objetivo, por qué la seguridad del servidor importa, por qué existe otra guía, enlaces a otras guías (incluidos los Benchmarks CIS) y una lista de tareas pendientes de temas futuros.
- Antes de Empezar cubre el modelado de amenazas, la elección de una distribución estable y bien soportada, notas de instalación, requisitos previos y posteriores a la instalación, y el uso de playbooks de Ansible.
- La sección del Servidor SSH cubre claves públicas/privadas, la creación de un grupo SSH para AllowGroups, el aseguramiento de /etc/ssh/sshd_config, la eliminación de claves Diffie-Hellman cortas y 2FA/MFA para SSH.
- La sección de Conceptos Básicos cubre la limitación del acceso a sudo y su, el sandboxing con FireJail, la configuración del cliente NTP, el aseguramiento de /proc, la aplicación de contraseñas seguras, las actualizaciones y alertas de seguridad automáticas, notas sobre el pool de entropía y un sistema de contraseña de pánico/secundaria/falsa para el inicio de sesión.
- La sección de Red cubre el cortafuegos UFW, la interacción entre Docker y UFW, PSAD para la detección de intrusiones en iptables, Fail2Ban y CrowdSec.
- La sección de Auditoría cubre el monitoreo de integridad de archivos/carpetas con AIDE, el escaneo antivirus ClamAV, la detección de rootkits con Rkhunter y chkrootkit, logwatch, ss para puertos en escucha, la auditoría de seguridad con Lynis y la detección de intrusiones en el host con OSSEC.
- Las secciones de Zona de Peligro, Varios y Restos cubren MSMTP con Google, Gmail y Exim4 como MTA con TLS implícito, un archivo de registro de iptables separado, cómo contactar al autor, enlaces útiles, agradecimientos y licencia.
La guía enfatiza fragmentos de código listos para copiar y pegar usando comandos básicos como echo, cat, sed, awk y grep, mientras advierte que los fragmentos no validan los cambios y que se incluyen copias de seguridad en los pasos. Aconseja leer toda la guía primero, no pegar comandos a ciegas y mantener una segunda terminal abierta antes de aplicar cambios en SSH. Los playbooks de Ansible están disponibles en un repositorio enlazado separado, con instrucciones para editar variables, habilitar acceso SSH raíz temporal y ejecutar los playbooks de requisitos y principales.
La licencia es CC-BY-SA. Se aceptan contribuciones mediante fork y pull request o nuevos issues.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.