Một VPS mới sẽ bị quét và dò xét chỉ trong vài phút sau khi hoạt động. Tin tốt là: một giờ gia cố theo đúng thứ tự sẽ chặn đứng đại đa số các cuộc tấn công cơ hội. Đây là checklist, theo đúng thứ tự quan trọng, dành cho một server mới chú trọng quyền riêng tư.
1. Khóa chặt SSH trước tiên
Tạo một user không phải root có quyền sudo, thêm public key của bạn, rồi tắt xác thực bằng mật khẩu và đăng nhập root trong sshd_config (PasswordAuthentication no, PermitRootLogin no). Chỉ riêng việc dùng SSH chỉ-bằng-khóa đã đánh bại kiểu dò mật khẩu vốn chiếm phần lớn nhiễu tấn công nhắm vào server của bạn. Khởi động lại SSH và xác nhận phiên mới hoạt động trước khi đóng phiên hiện tại.

2. Đặt firewall ở phía trước
Mặc định từ chối (default-deny) mọi kết nối vào, chỉ cho phép những gì bạn cần. Với ufw: deny incoming, allow outgoing, sau đó cho phép cổng SSH của bạn và các cổng dịch vụ cụ thể mà bạn chạy. Firewall biến "mọi cổng mở đều là mục tiêu" thành "chỉ những cánh cửa bạn chọn mới tồn tại," giúp thu hẹp attack surface một cách đáng kể.
3. Thêm fail2ban
Cài đặt fail2ban để theo dõi auth log và tạm thời cấm các IP thất bại đăng nhập nhiều lần. Ngay cả khi đã dùng SSH chỉ-bằng-khóa, nó vẫn giảm nhiễu log và làm chậm các nỗ lực brute-force nhắm vào bất kỳ dịch vụ nào bạn mở ra. Cấu hình mặc định đã khá hợp lý; hãy bật jail sshd và bất kỳ jail nào cho các dịch vụ bạn đang chạy.
4. Bật cập nhật bảo mật tự động
Bật unattended-upgrades (Debian/Ubuntu) để các bản vá bảo mật được cài mà không cần bạn phải nhớ. Cách phổ biến nhất khiến server bị xâm nhập là một lỗ hổng đã biết mà bản vá đã có sẵn — tự động hóa việc cập nhật đóng khung cửa sổ đó lại ngay cả khi bạn đang ngủ.
5. Thu hẹp attack surface
Gỡ cài đặt các dịch vụ bạn không dùng, gắn (bind) các daemon chỉ dùng nội bộ vào 127.0.0.1, và kiểm tra những gì đang lắng nghe bằng ss -tlnp. Mỗi dịch vụ đang lắng nghe là một điểm xâm nhập tiềm năng; bạn chạy và mở càng ít, càng có ít thứ để bị tấn công. Sau đó, thiết lập sao lưu ngoài máy để nếu bị xâm nhập vẫn có thể khôi phục, chứ không phải là thảm họa.
Tóm tắt một giờ đó
SSH chỉ-bằng-khóa, firewall mặc định từ chối, fail2ban, cập nhật tự động, và một bề mặt lắng nghe tối thiểu. Không điều nào trong số này phức tạp cả, tất cả đều nhanh, và khi kết hợp lại chúng chặn đứng các cuộc tấn công tự động vốn là nguyên nhân của gần như mọi vụ xâm nhập trong thực tế. Hãy làm điều này trước khi bạn triển khai bất cứ thứ gì quan trọng.