Trang chủ / Hướng Dẫn Privacy Hosting / Giờ Đầu Tiên Gia Cố VPS: Một Checklist
Vận hành

Giờ Đầu Tiên Gia Cố VPS: Một Checklist

Phần lớn các server bị xâm nhập là do các đợt quét cơ hội trong những ngày đầu hoạt động, chứ không phải do tấn công có chủ đích. Checklist theo thứ tự này bao quát giờ đầu tiên trên một VPS mới: khóa SSH, firewall, fail2ban, cập nhật tự động, và cắt giảm attack surface.

Không KYC
Chỉ nhận Crypto
Không lưu nhật ký
Bỏ qua DMCA
Toàn quyền Root
NVMe SSD

Một VPS mới sẽ bị quét và dò xét chỉ trong vài phút sau khi hoạt động. Tin tốt là: một giờ gia cố theo đúng thứ tự sẽ chặn đứng đại đa số các cuộc tấn công cơ hội. Đây là checklist, theo đúng thứ tự quan trọng, dành cho một server mới chú trọng quyền riêng tư.

1. Khóa chặt SSH trước tiên

Tạo một user không phải root có quyền sudo, thêm public key của bạn, rồi tắt xác thực bằng mật khẩu và đăng nhập root trong sshd_config (PasswordAuthentication no, PermitRootLogin no). Chỉ riêng việc dùng SSH chỉ-bằng-khóa đã đánh bại kiểu dò mật khẩu vốn chiếm phần lớn nhiễu tấn công nhắm vào server của bạn. Khởi động lại SSH và xác nhận phiên mới hoạt động trước khi đóng phiên hiện tại.

Giờ Đầu Tiên Gia Cố VPS: Một Checklist
Các bước gia cố theo thứ tự giúp chặn đứng đại đa số các cuộc tấn công cơ hội.

2. Đặt firewall ở phía trước

Mặc định từ chối (default-deny) mọi kết nối vào, chỉ cho phép những gì bạn cần. Với ufw: deny incoming, allow outgoing, sau đó cho phép cổng SSH của bạn và các cổng dịch vụ cụ thể mà bạn chạy. Firewall biến "mọi cổng mở đều là mục tiêu" thành "chỉ những cánh cửa bạn chọn mới tồn tại," giúp thu hẹp attack surface một cách đáng kể.

3. Thêm fail2ban

Cài đặt fail2ban để theo dõi auth log và tạm thời cấm các IP thất bại đăng nhập nhiều lần. Ngay cả khi đã dùng SSH chỉ-bằng-khóa, nó vẫn giảm nhiễu log và làm chậm các nỗ lực brute-force nhắm vào bất kỳ dịch vụ nào bạn mở ra. Cấu hình mặc định đã khá hợp lý; hãy bật jail sshd và bất kỳ jail nào cho các dịch vụ bạn đang chạy.

4. Bật cập nhật bảo mật tự động

Bật unattended-upgrades (Debian/Ubuntu) để các bản vá bảo mật được cài mà không cần bạn phải nhớ. Cách phổ biến nhất khiến server bị xâm nhập là một lỗ hổng đã biết mà bản vá đã có sẵn — tự động hóa việc cập nhật đóng khung cửa sổ đó lại ngay cả khi bạn đang ngủ.

5. Thu hẹp attack surface

Gỡ cài đặt các dịch vụ bạn không dùng, gắn (bind) các daemon chỉ dùng nội bộ vào 127.0.0.1, và kiểm tra những gì đang lắng nghe bằng ss -tlnp. Mỗi dịch vụ đang lắng nghe là một điểm xâm nhập tiềm năng; bạn chạy và mở càng ít, càng có ít thứ để bị tấn công. Sau đó, thiết lập sao lưu ngoài máy để nếu bị xâm nhập vẫn có thể khôi phục, chứ không phải là thảm họa.

Tóm tắt một giờ đó

SSH chỉ-bằng-khóa, firewall mặc định từ chối, fail2ban, cập nhật tự động, và một bề mặt lắng nghe tối thiểu. Không điều nào trong số này phức tạp cả, tất cả đều nhanh, và khi kết hợp lại chúng chặn đứng các cuộc tấn công tự động vốn là nguyên nhân của gần như mọi vụ xâm nhập trong thực tế. Hãy làm điều này trước khi bạn triển khai bất cứ thứ gì quan trọng.

FAQ

Câu hỏi thường gặp về gia cố VPS

01 Bước đầu tiên quan trọng nhất trên một VPS mới là gì?

Tắt SSH bằng mật khẩu và chỉ dùng khóa, đồng thời tắt đăng nhập root. Dò mật khẩu chiếm phần lớn nhiễu tấn công tự động nhắm vào một server mới, và SSH chỉ-bằng-khóa đánh bại nó hoàn toàn. Hãy làm điều này trước tiên.

02 Tôi có còn cần fail2ban nếu đã dùng khóa SSH không?

Có — nó giảm nhiễu log và bảo vệ bất kỳ dịch vụ nào khác bạn mở ra, không chỉ SSH. SSH chỉ-bằng-khóa chặn brute-force mật khẩu trên SSH, nhưng fail2ban làm chậm các cuộc tấn công trên diện rộng và giữ cho log của bạn dễ đọc.

03 Tôi nên dùng firewall nào?

Trên Debian/Ubuntu, ufw là đơn giản nhất: mặc định từ chối inbound, cho phép outbound, sau đó chỉ mở cổng SSH của bạn và các dịch vụ cụ thể bạn đang chạy. Công cụ dùng gì không quan trọng bằng việc giữ nguyên tắc mặc định từ chối.

04 Bật cập nhật tự động có an toàn không?

Đối với các bản cập nhật bảo mật, có — unattended-upgrades áp dụng các bản vá mà không phá vỡ cấu hình trong đại đa số trường hợp, và rủi ro của một lỗ hổng đã biết nhưng chưa được vá lớn hơn nhiều. Cứ duy trì sao lưu và đây rõ ràng là một lựa chọn có lợi.

05 Làm sao tôi biết những gì đang bị mở ra?

Chạy ss -tlnp để liệt kê các socket đang lắng nghe và các tiến trình đứng sau chúng. Bất cứ thứ gì gắn với 0.0.0.0 đều có thể truy cập được từ internet; hãy gắn những gì nên chỉ dùng nội bộ vào 127.0.0.1 và dùng firewall chặn phần còn lại.

06 Tôi có thực sự có thể gia cố một server trong một giờ không?

Có. SSH chỉ-bằng-khóa, một firewall, fail2ban, cập nhật tự động và một bề mặt lắng nghe tối thiểu chỉ mất chưa đến một giờ và chặn đứng đại đa số các cuộc tấn công cơ hội. Việc gia cố sâu hơn có thể thực hiện sau, nhưng đây là bước đầu tiên mang lại giá trị cao nhất.

Triển khai một server đáng để gia cố

VPS và dedicated server offshore với toàn quyền root, triển khai trong chưa đầy năm phút — thanh toán bằng tiền mã hóa, không cần danh tính.

Các gói VPS Offshore Hosting Bảng giá