首页 / 隐私托管指南 / VPS加固的第一个小时:清单
运营管理

VPS加固的第一个小时:清单

大多数被攻陷的服务器,栽的是上线最初几天里的机会主义扫描,而非针对性攻击。这份按顺序排列的清单涵盖了新VPS上线后的第一个小时:SSH密钥、防火墙、fail2ban、自动更新,以及攻击面精简。

无需KYC
仅限加密货币
零日志
忽略 DMCA
完整Root权限
NVMe固态硬盘

一台全新的VPS在上线几分钟内就会被扫描和探测。好消息是:按顺序花一个小时加固,就能阻止绝大多数机会主义攻击。以下是一份按重要性排序的清单,适用于注重隐私的新服务器。

1. 首先锁定SSH

创建一个拥有sudo权限的非root用户,添加您的公钥,然后在sshd_config中禁用密码认证和root登录(PasswordAuthentication noPermitRootLogin no)。仅凭"仅密钥"SSH,就能击败构成您服务器上大部分噪音的密码猜测攻击。重启SSH后,请先确认新会话可以正常登录,再关闭当前会话。

VPS加固的第一个小时:清单
能阻止绝大多数机会主义攻击的按顺序加固步骤。

2. 在前面架设防火墙

入站流量默认拒绝,只放行您需要的部分。以ufw为例:拒绝入站、允许出站,然后只放行您的SSH端口和您实际运行的具体服务端口。防火墙能把"每个开放端口都是攻击目标"变成"只存在您选择开放的入口",从而大幅缩小攻击面。

3. 加装fail2ban

安装fail2ban来监视认证日志,并临时封禁反复登录失败的IP。即便已经启用了仅密钥SSH,它仍能减少日志噪音,并削弱针对您所暴露的任何服务的暴力破解尝试。默认设置已经相当合理;启用sshd jail以及您所运行服务对应的其他jail即可。

4. 开启自动安全更新

在Debian/Ubuntu上启用unattended-upgrades,让安全补丁在您不用记挂的情况下自动安装。服务器被攻陷最常见的原因,就是某个已有补丁可用的已知漏洞——自动化更新能在您休息时也堵住这个窗口期。

5. 缩减攻击面

卸载您不使用的服务,将仅供本地使用的守护进程绑定到127.0.0.1,并用ss -tlnp检查当前有哪些端口在监听。每一个正在监听的服务都是潜在的入侵点;您运行和暴露的服务越少,可被攻击的地方就越少。然后设置异地备份,这样即便被攻陷也是可恢复的事故,而非灾难。

这一小时,总结一下

仅密钥SSH、默认拒绝的防火墙、fail2ban、自动更新,以及最小化的监听面。这些做法都不算高深,而且都能快速完成;合在一起,就能阻止几乎构成所有真实入侵事件的自动化攻击。请在部署任何重要内容之前先完成这些工作。

常见问题

VPS加固常见问题

01 在新VPS上,最重要的第一步是什么?

禁用密码SSH登录,仅使用密钥,并关闭root登录。密码猜测攻击构成了新服务器所面临自动化噪音的大部分,而仅密钥SSH能彻底击败这类攻击。请优先完成这一步。

02 如果已经使用SSH密钥,还需要fail2ban吗?

需要——它不仅能保护SSH,还能减少日志噪音并保护您暴露的任何其他服务。仅密钥SSH能阻止针对SSH的密码暴力破解,但fail2ban能全面削弱各类攻击,并让您的日志保持可读。

03 应该使用哪种防火墙?

在Debian/Ubuntu上,ufw是最简单的选择:入站默认拒绝、出站允许,然后只开放您的SSH端口和您实际运行的具体服务。相比选用哪种工具,坚持"默认拒绝"的原则更为重要。

04 开启自动更新安全吗?

对于安全更新来说是安全的——unattended-upgrades在绝大多数情况下都能应用补丁而不破坏配置,而未修补的已知漏洞所带来的风险要大得多。只要保留好备份,这就是一个明显划算的选择。

05 我怎么知道哪些端口暴露在外?

运行ss -tlnp,列出正在监听的套接字及其背后的进程。任何绑定到0.0.0.0的服务都可以从互联网访问;将应为本地专用的服务绑定到127.0.0.1,其余的用防火墙挡住。

06 真的能在一小时内加固一台服务器吗?

可以。仅密钥SSH、防火墙、fail2ban、自动更新,以及最小化的监听面,完成这些远用不了一个小时,却能阻止绝大多数机会主义攻击。更深入的加固可以后续再做,但这是第一轮、性价比最高的工作。

部署一台值得加固的服务器

提供完整root权限的离岸VPS与独立服务器,五分钟内完成部署——加密货币付款,无需提供身份信息。

VPS 套餐 离岸托管 价格