Archived note. This is a historical checklist. The authoritative security model for Elastos Node for Ubuntu is SECURITY.md.
基本的安全考虑。
0.1. 环境: 慎用公共区域WIFI(如酒店、咖啡店等)
0.2. 环境: 避免使用未加密的无线网络
0.3. 环境: 确保作业时工作环境不受干扰
0.4. 环境: 避免肩窥(Shoulder surfing)
1.1. 人员: 需要具备专业能力去组织运维实施
1.2. 人员: 需要熟悉技术、理解流程、遵循规范
1.3. 人员: 无关人员禁止接触重要网络信息
2.1. 设施: 选用国际大厂云服务(AWS Global, Google Cloud, MS Azure等)
2.2. 设施: 订购商业支持服务,以便尽快获得技术支持
2.3. 设施: 选择国际地理区域放置设施,以期与主网获得好的连通性
2.4. 设施: 增加2FA登陆,避免云服务账户被入侵
2.5. 设施: 谨慎对待apikey,如没有自动化需求,则禁止或不要生成apikey
2.6. 设施: 使用专用设备对设施进行操作
3.1. 通信: 签名并加密通信
3.2. 通信: 禁止打开来历不明邮件
3.3. 通信: 避免通过公共网络传输私钥
4.1. 登陆: 使用证书或代理方案(AWS Systems Manager)登陆服务器
4.2. 登陆: 禁止用户名口令方式登陆服务器设施
4.3. 登陆: 锁定IP,特定授信IP才能登陆服务器设施
4.4. 登陆: 杜绝无必要的全网授权(0.0.0.0/0)
5.1. 系统: 及时对操作系统打补丁
5.2. 系统: 服务器使用新版本内核(4.4+)
6.1. 端口: 禁止开启无必要端口
6.2. 端口: 禁止RPC端口
7.1. 版本: 从正规渠道获取软件版本
7.2. 版本: 安装或运行软件前,查验版本来源并校验内容
8.1. 服务: 启用高级防护(AWS Shield, Cloudflare, Incapsula等)
8.2. 服务: 启用TLS
8.3. 服务: 启用WAF
8.4. 服务: 禁止以特权用户启动节点服务
8.5. 服务: 配置P2P单IP节点连接数量
8.6. 服务: 配置P2P有超时机制
9.1. 日志: 记录(如AWS FlowLog)和分析网络日志
9.2. 日志: 记录节点日志
10.1. 备份: 私钥做好离线冷备份