拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Linux 服务与安全通信精讲(DNS、HTTPS、SSH、Sudo)

前言域名解析、加密通信、远程连接、权限管控是企业服务器运维、业务上线、安全加固必备知识。从域名访问底层原理、HTTPS 加密机制到 SSH 远程运维、sudo 权限精细化管理覆盖理论原理与生产实践要点适配面试背诵与环境部署参考。一、DNS 域名解析服务DNS 核心作用将人类易记的域名解析为计算机可识别的 IP 地址实现基于域名访问服务器。1. 基础理论根 DNS 服务器IPv4 共有 13 组根服务器IPv6 扩展为 25 组根服务器是整个域名体系最顶层服务器。域名标准格式 FQDN完全合格域名格式主机名.二级域名.顶级域.末尾的.代表根域书写时通常省略。2. 完整解析流程递归查询 迭代查询递归查询客户端 ↔ LDNS 本地域名服务器浏览器查询 → 查询浏览器缓存 → 查询操作系统缓存 → 查询本地 hosts 文件以上无结果则向**本地 DNS 服务器LDNS**发起递归查询由 LDNS 全权负责拿到解析结果。迭代查询LDNS ↔ 各级域名服务器LDNS 依次发起查询LDNS → 根域名服务器 → 顶级域名服务器 → 二级域名服务器最终获取目标域名 IP。流程收尾LDNS 缓存解析记录将 IP 地址返回本地主机主机使用 IP 与目标服务器建立通信。3. 常见 DNS 资源记录类型SOA起始授权记录区域文件必需标记区域主服务器、序列号、同步刷新策略用于主从同步NS域名服务器记录标记该域名由哪些 DNS 服务器负责解析A 记录域名 → IPv4 地址正向解析AAAA 记录域名 → IPv6 地址PTR 记录IP → 域名反向解析CNAME别名记录域名指向另一个域名MX邮件交换记录用于电子邮件服务TXT文本记录常用于域名所有权验证、DKIM、SPF 配置SRV服务定位记录标记服务地址与端口4. BIND DNS 工程实践要点部署前置准备关闭 / 放行防火墙规则、关闭 SELinuxopenEuler/CentOS/Rocky或 AppArmorUbuntu主流实践场景单主 DNS 服务独立 DNS 服务器维护正向、反向区域解析主辅主从DNS 架构主 DNS配置允许指定从服务器同步区域数据从 DNS指定上游主服务器地址主从数据同步机制依靠区域文件序列号判断是否需要同步序列号增大触发自动同步支持手动强制同步防火墙需放行 DNS 传输端口。拓展功能反向解析区域、DNS 转发器CDN 内容分发网络CDN 网络调度管理 静态内容缓存管理就近节点响应用户请求降低源站压力、提升访问速度。二、加密体系与 HTTPS 原理1. 三大加密算法分类对称加密同一套密钥用于加密、解密优势速度快多用于业务数据过程加密传输。非对称加密拥有公钥、私钥密钥对公钥公开、私钥自留主要用于身份认证、密钥协商。单向加密哈希摘要不可逆无法通过摘要还原原始数据用于校验文件完整性判断内容是否被篡改。工具openssl运维中证书生成、加密测试通用命令。2. 自建 CA 证书签发完整流程CA 机构生成自身根私钥 根证书业务服务端生成私钥制作证书签名请求 CSR将 CSR 提交 CACA 使用根私钥签发服务端证书服务端部署私钥与 CA 签发证书客户端发起连接获取服务端证书客户端使用 CA 根证书校验证书合法性校验通过后协商加密套件建立加密通信3. HTTPSHTTPS HTTP SSL/TLS在 HTTP 应用层与 TCP 传输层之间增加安全加密层实现传输数据加密、身份认证、防篡改。下图展示了 HTTPS 建立安全连接的核心过程——SSL/TLS 握手协议清晰地标明了从 Client Hello 到 Finished 的完整步骤并突出了非对称加密在密钥交换中的核心作用ServerClientServerClient1. 握手协商阶段 (非对称加密)支持的协议版本加密套件列表随机数(Random_C)选定的协议版本选定的加密套件随机数(Random_S)发送服务器证书链包含公钥2. 密钥交换阶段 (非对称加密核心)使用服务器公钥加密Pre-master secret3. 对称密钥生成 (双方独立计算)4. 切换加密方式通知服务器后续使用对称密钥加密使用对称密钥加密的握手验证消息5. 应用数据传输 (对称加密)Client HelloServer HelloCertificate验证服务器证书有效性生成Pre-master secretClient Key Exchange使用私钥解密Pre-master secret使用Random_C Random_S Pre-master secret计算对称会话密钥使用Random_C Random_S Pre-master secret计算对称会话密钥Change Cipher SpecFinishedChange Cipher SpecFinished加密的 HTTP 请求加密的 HTTP 响应Client/Server Hello交换随机数、协商协议版本和加密套件。Certificate服务器向客户端证明其身份证书中包含服务器的公钥。Client Key Exchange非对称加密的核心环节。客户端生成预主密钥(Pre-master secret)使用服务器证书中的公钥加密后发送给服务器。服务器使用自己的私钥解密获取预主密钥。对称密钥生成客户端和服务器分别使用两个随机数(Random_C, Random_S)和预主密钥通过相同的算法独立计算出相同的对称会话密钥。Change Cipher Spec Finished双方确认切换至使用刚协商出的对称密钥进行加密通信并发送加密的Finished消息验证握手过程完整性。应用数据传输握手完成后后续所有的HTTP请求和响应数据都使用对称会话密钥进行加密传输兼顾了安全性与性能。非对称加密在HTTPS中的作用身份认证服务器通过证书由CA私钥签名证明自己的身份密钥交换客户端使用服务器公钥加密预主密钥确保只有拥有对应私钥的服务器能解密前向安全性每次会话生成不同的预主密钥和对称密钥即使某次会话密钥泄露也不会影响其他会话安全## 三、HTTP 协议核心要点HTTPHyperText Transfer Protocol是互联网上应用最广泛的协议之一定义了客户端与服务器之间的通信格式。1. HTTP 协议特点请求-响应模型客户端发起请求服务器返回响应无状态协议每次请求独立服务器不保留客户端状态信息无连接每次连接只处理一个请求响应完成后立即断开HTTP/1.0基于 TCP/IP默认端口 80HTTP或 443HTTPS2. HTTP 报文结构HTTP 报文分为请求报文客户端发送和响应报文服务器返回均由起始行、首部字段、空行和消息体四部分组成。请求报文GET /api/user?id123 HTTP/1.1 Host: www.example.com User-Agent: Mozilla/5.0 Accept: application/json Content-Type: application/json Authorization: Bearer token123 {name: test}请求行方法 资源路径 HTTP版本方法GET、POST、PUT、DELETE 等。资源路径请求的资源地址可包含查询参数如?id123。HTTP版本如 HTTP/1.1、HTTP/2。请求头每行一个键值对描述客户端信息、请求条件等。常见头Host目标主机、User-Agent客户端标识、Accept可接受的响应类型、Content-Type请求体类型、Authorization认证信息。空行分隔头部与消息体CRLF。请求体可选用于 POST、PUT 等方法传递数据如 JSON、表单数据。响应报文HTTP/1.1 200 OK Server: nginx/1.18 Date: Mon, 18 Aug 2026 11:30:22 GMT Content-Type: application/json Content-Length: 45 {status: success, data: Hello World}状态行HTTP版本 状态码 状态描述状态码3位数字表示请求处理结果如 200、404、500。状态描述对状态码的简短文字说明如 OK、Not Found。响应头描述服务器信息、响应内容等。常见头Server服务器软件、Date响应时间、Content-Type响应体类型、Content-Length响应体大小、Set-Cookie设置 Cookie。空行分隔头部与消息体CRLF。响应体服务器返回的实际数据如 HTML、JSON、文件流。3. HTTP 方法MethodGET获取资源参数在 URL 中无请求体POST提交数据参数在请求体中常用于表单提交PUT更新资源完整替换DELETE删除资源HEAD获取响应头不返回响应体OPTIONS查询服务器支持的请求方法PATCH部分更新资源CONNECT建立隧道连接用于代理TRACE回显服务器收到的请求用于调试4. HTTP 状态码完整分类1xx 信息响应请求已接收继续处理100 Continue客户端应继续发送请求101 Switching Protocols协议切换如升级到 WebSocket2xx 成功响应请求正常处理完成200 OK请求成功正常返回数据最常用201 Created资源创建成功204 No Content请求成功但无返回内容206 Partial Content部分内容用于断点续传3xx 重定向资源位置变更需跳转301 Moved Permanently永久重定向浏览器缓存新地址域名跳转、http 强制转 https302 Found临时重定向不缓存跳转地址登录跳转、页面临时迁移304 Not Modified资源未修改使用本地缓存静态文件缓存无数据返回307 Temporary Redirect临时重定向保持原请求方法308 Permanent Redirect永久重定向保持原请求方法4xx 客户端错误请求参数/权限/地址问题客户端修正400 Bad Request请求语法错误401 Unauthorized需要身份验证403 Forbidden登录成功但无访问权限账号权限不足、IP 黑名单404 Not Found接口/页面地址不存在、资源已删除405 Method Not Allowed请求方法不被允许408 Request Timeout请求超时429 Too Many Requests请求频率过高限流5xx 服务端错误服务器内部故障客户端无法解决500 Internal Server Error服务器内部错误502 Bad Gateway网关错误反向代理无法连接后端服务Nginx 连不上 PHP-FPM / 后端程序宕机503 Service Unavailable服务不可用程序未启动、过载限流、维护停机504 Gateway Timeout网关超时后端接口执行太慢Nginx 等待超时5. 状态管理机制HTTP 本身无状态以下机制用于维持会话状态Cookie客户端存储的小段文本每次请求自动携带用途会话管理、个性化设置、跟踪用户行为安全问题可能被窃取XSS、CSRF 攻击Session服务器端存储的用户会话数据实现方式Session ID 通过 Cookie 或 URL 传递优点数据存储在服务器相对安全缺点服务器内存/存储压力分布式环境需共享JWTJSON Web Token自包含的令牌包含用户信息和签名结构Header.Payload.Signature优点无状态、跨域友好、适合分布式系统缺点令牌一旦签发无法撤销需设置较短有效期6. HTTP 与 HTTPS 关系HTTP 是明文传输HTTPS 在 HTTP 基础上增加了 SSL/TLS 加密层HTTPhttp://端口 80数据明文传输HTTPShttps://端口 443数据加密传输加密过程非对称加密协商对称密钥 → 对称加密传输数据四、SSH 远程连接服务SSH 作用加密方式实现远程服务器登录、远程命令执行、文件传输替代明文 Telnet。1. 两种认证方式账号密码认证用户名 密码密钥认证生产推荐用户名 密钥对可实现免密登录适合集群多机互联2. 常用操作命令远程登录ssh用户名远程主机IP远程执行命令ssh用户名远程主机IP命令3. 文件传输 scp / rsync拉取文件远程 → 本地scp-r用户名远程IP:远程路径 本地目录rsync-r用户名远程IP:远程路径 本地目录推送文件本地 → 远程scp-r本地文件 用户名远程IP:远程目标路径rsync-r本地文件 用户名远程IP:远程目标路径rsync 支持增量传输大量文件同步场景优于 scp。五、sudo 权限管理作用赋予普通用户临时、受控的指定用户权限大多为临时获取 root 权限不用共享 root 密码实现权限最小化管控。sudoers 配置语法用户名|%用户组 主机列表(可切换身份)NOPASSWD: 授权命令示例解读%组名代表匹配整个用户组(runas)允许切换成哪个用户执行命令NOPASSWD:免密执行 sudo省略则执行 sudo 需要输入自身密码ALL代表所有命令生产环境尽量精确限制命令避免过度授权六、总结DNS 构建整个互联网域名寻址体系依靠递归 迭代查询完成域名解析主从 DNS 架构保障解析高可用对称、非对称、单向加密共同支撑 SSL/TLS 与 HTTPS 安全传输SSH 提供加密远程运维通道是日常集群管理基础sudo 实现普通用户权限精细化下放。以上服务构成互联网基础访问体系与 Linux 服务器安全运维核心能力。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门