公网 VPS 最小安全基线:更新、权限、防火墙与恢复入口
为新手整理公网 VPS 的最小安全基线,涵盖服务商账户、系统更新、SSH、最小权限、防火墙、日志、备份和防锁死顺序。
VPS 一旦拥有公网地址,就可能持续收到扫描和登录尝试。新手常见的两种极端是:什么都不做,觉得“没人知道我的 IP”;或者一口气复制几十条加固命令,最后把自己锁在服务器外。
更可靠的做法,是先建立一个最小安全基线,并且按不会失去救援入口的顺序逐层完成。
一、安全是一组互相补位的层次
| 层次 | 要保护什么 | 最小动作 |
|---|---|---|
| 服务商账户 | 控制面板、账单、重装与快照权限 | 独立密码、MFA、保存恢复码 |
| 操作系统 | 已知漏洞与过期软件 | 使用仍受支持的版本,及时安装安全更新 |
| 身份与权限 | 谁能登录、登录后能做什么 | SSH 密钥、日常非 root、按需 sudo |
| 网络入口 | 哪些端口能从公网进入 | 默认少开,只允许实际所需端口 |
| 日志与告警 | 异常是否能被发现 | 查看认证和服务日志,设置磁盘与可用性告警 |
| 备份与救援 | 配错或被破坏后能否恢复 | 控制台、离线备份、恢复演练 |
其中任何一层都不是万能盾牌。改 SSH 端口不能替代强认证,防火墙不能修复过期软件,快照也不能替代独立备份。
二、先保护服务商账户
拿到 VPS 以后,第一件事往往不是改服务器,而是保护能够重装服务器的服务商账户:
- 使用与其他网站不同的长密码;
- 开启多因素认证,并把恢复码保存在可靠的离线位置;
- 检查账户邮箱是否安全,因为找回链接通常会发到这里;
- 记录服务商的网页控制台、救援模式和工单入口;
- 删除不再使用的 API Token,并限制现有 Token 权限。
如果控制面板账户失守,攻击者可以绕过你在操作系统里做的大多数设置。
三、使用仍受支持的系统并持续更新
安装镜像时选择官方仍提供安全更新的发行版,不要因为旧教程命令完全一样就选择已经停止维护的版本。Ubuntu 的受支持版本和维护时间会变化,应在安装当天查看官方发布周期。
更新前先确认:
1. 当前系统和关键服务版本; 2. 是否有足够磁盘空间; 3. 重要配置和数据是否已有可恢复备份; 4. 内核或关键库更新后是否需要重启; 5. 更新后用什么方式验证服务。
自动安全更新可以减少遗漏,但仍需要观察失败、重启需求和应用兼容性,不能开启后就不再管理。
四、日常不要一直使用 root
root 可以修改整台系统。更稳妥的日常方式是:
- 创建普通管理用户;
- 只在需要时通过
sudo提升权限; - 应用使用自己的低权限账户运行;
- 数据库、Web 服务和定时任务不要共享一个万能账户;
- 定期清理不再需要的用户、公钥和 sudo 权限。
最小权限的目的不是让操作变麻烦,而是让一个密码、进程或配置泄露时,影响范围尽量小。
五、SSH 加固要遵守防锁死顺序
安全切换可以这样进行:
1. 先确认服务商网页控制台可用; 2. 保留当前已登录的 SSH 会话; 3. 为普通管理用户安装独立公钥; 4. 从第二个终端验证新用户能登录并使用必要的 sudo; 5. 查看 SSH 服务端配置和日志; 6. 再逐项限制不需要的认证方式; 7. 每改一项都新开会话复测。
不要在尚未验证密钥时直接禁用密码,也不要同时更改用户、端口、防火墙和 SSH 配置。一个旧会话留在手里,常常就是最快的恢复入口。
六、防火墙只开放真正需要的入口
一台只提供网页和 SSH 管理的 VPS,公网入口通常很少。具体开放哪些端口取决于你的实际服务,而不是照抄某张“万能端口表”。
检查时要同时考虑两层:
- 服务商控制面板的云防火墙或安全组;
- VPS 操作系统内部的防火墙。
规则修改前,先确保当前 SSH 管理端口被允许;修改后保持原会话,从外部新建连接验证。应用只需由反向代理访问时,应优先监听本机地址,不必把后端端口直接暴露到公网。
七、改端口和封禁工具不是安全本身
把 SSH 从 22 改到其他端口,可能减少日志里的低成本自动扫描,但不会让弱密码变强,也不会修复漏洞。端口仍可能被扫描发现。
Fail2ban 等工具可以根据日志暂时封禁反复失败的来源,是一种补充措施。它不能替代密钥认证、系统更新、最小权限和防火墙,也需要避免误封自己并验证日志来源。
八、日志、备份与恢复入口同样属于安全
攻击和误操作最后都会变成“系统现在与原来不同”。你需要能够回答:
- 最近有哪些成功与失败登录?
- 关键服务是否反复崩溃?
- 磁盘是否突然增长?
- 配置由谁、在什么时候改变?
- 如果 VPS 无法启动,能否从控制台进入?
- 如果整台 VPS 丢失,能否在另一台机器恢复?
同一服务商内的快照很方便,但它可能与原 VPS 共享账户、区域或平台风险。重要数据还应有与服务器分离、经过加密并实际测试过恢复的备份。
九、新 VPS 前 30 分钟检查清单
- [ ] 服务商账户使用独立密码并开启 MFA;
- [ ] 保存控制台、救援模式和恢复码;
- [ ] 确认系统仍在官方支持期;
- [ ] 安装当前安全更新并记录是否需要重启;
- [ ] 建立普通管理用户与独立 SSH 密钥;
- [ ] 在第二个终端验证登录和
sudo; - [ ] 盘点实际监听端口,关闭不需要的公网入口;
- [ ] 确认关键服务日志和磁盘空间可查看;
- [ ] 建立服务器外备份,并记录恢复步骤;
- [ ] 不运行来源不明、内容看不懂的 root 一键脚本。
十、总结
VPS 最小安全基线不是一条“加固脚本”,而是可验证的六件事:账户不容易被接管、系统仍受支持、权限不过大、入口不过多、异常看得见、失败后恢复得了。
真正稳妥的操作也有固定节奏:先保存救援入口,再做一个小改动,然后从新会话验证。安全措施如果没有验证,最多只能算配置愿望。
常见问题
新 VPS 没有业务数据,还需要备份吗?
至少要保存可重建清单:系统版本、软件来源、配置位置、开放端口和 DNS 记录。否则即使没有用户数据,也可能无法快速恢复环境。
开了防火墙是不是就不会被攻击?
不是。防火墙减少入口,但已开放服务的漏洞、弱凭据、控制面板账户和供应链风险仍然存在。
可以直接运行热门的一键加固脚本吗?
只有在你能审查来源、内容、适用系统、回滚方式和后续维护责任时才考虑。陌生脚本以 root 运行,等于把整台服务器控制权交给脚本作者。
参考来源
Share