Beberapa orang telah menunjuk pada Securing Debian Manual . Ini harus cukup memadai untuk semuanya kecuali persyaratan militer.
Banyak orang berpikir bahwa menjadi paranoid sangat keren atau profesional atau semacamnya. Ini tidak , itu hanya mengganggu untuk admin lain dan langsung represif bagi pengguna Anda. Sebagian besar dari hal-hal yang Anda lihat akan direkomendasikan hanyalah pekerjaan palsu untuk merasa berguna bagi admin paranoid, tetapi sebenarnya tidak membantu, karena pelanggaran keamanan nyata kemungkinan disebabkan oleh sistem yang tidak diperbarui dan / atau dari sumber dalam.
Yang mengatakan, saya menganggap itu salah satu prinsip saya untuk tidak mempercayai apa pun di jaringan lokal lebih dari apa pun dari Internet. Oleh karena itu, saya mengkonfigurasi semuanya untuk memerlukan otentikasi bahkan di jaringan lokal. Saya mengenkripsi dan mengautentikasi semua lalu lintas antara setiap komputer menggunakan IPsec.
Saya sedang dalam proses konversi ke enkripsi disk penuh untuk semua server saya.
Saya hanya menginstal layanan yang saya gunakan. Saya tidak punya firewall; Saya mengkonfigurasi layanan yang saya harus minta otentikasi atau membatasi mereka (dengan konfigurasi program sendiri atau oleh pembungkus TCP) untuk IP tertentu. Satu-satunya hal yang perlu saya blokir menggunakan iptables adalah memcached
, karena tidak memiliki file konfigurasi, dan tidak menggunakan TCP-wrappers.
Saya menggunakan kata sandi yang baik dan dibuat secara acak untuk akun saya dan mempercayai server SSH saya (dan semua layanan lainnya) untuk menjaga mereka yang tidak tahu kata sandinya. fail2ban
hanya untuk mereka yang memiliki ruang terbatas untuk file log, IMO. (Anda harus memiliki kata sandi yang cukup baik untuk dapat memercayainya.)