Debian FTP 安全防护实操清单
一 基础加固与访问控制
二 加密传输与被动模式端口
三 暴力破解与异常流量防护
四 日志监控与审计
五 快速检查清单
| 项目 | 推荐值或做法 |
|---|---|
| 匿名访问 | anonymous_enable=NO |
| 本地用户 | local_enable=YES |
| 目录限制 | chroot_local_user=YES;必要时 allow_writeable_chroot=YES |
| 白名单 | userlist_enable=YES、userlist_deny=NO;维护 /etc/vsftpd.allowed_users |
| 加密 | ssl_enable=YES、force_ssl_login/data=YES、HIGH 加密套件 |
| 被动端口 | pasv_min_port=30000、pasv_max_port=31000 |
| 防火墙 | 放行 20/tcp、21/tcp、30000:31000/tcp |
| 并发与速率 | max_clients=100、max_per_ip=2、local_max_rate=100KB/s |
| 暴力破解防护 | fail2ban 监控 /var/log/vsftpd.log,如 maxretry=5、bantime=3600 |
| 日志与轮转 | 启用 xferlog;logrotate 每日轮转、保留 7 天 |
| 替代方案 | 条件允许时优先 SFTP |