公網 VPS 最小安全基線:更新、權限、防火牆與恢復入口
為新手整理公網 VPS 的最小安全基線,涵蓋服務商帳戶、系統更新、SSH、最小權限、防火牆、日誌、備份和防鎖死順序。
VPS 一旦擁有公網地址,就可能持續收到掃描和登入嘗試。新手常見的兩種極端是:什麼都不做,覺得「沒人知道我的 IP」;或者一口氣複製幾十條加固命令,最後把自己鎖在伺服器外。
更可靠的做法,是先建立一個最小安全基線,並且按不會失去救援入口的順序逐層完成。
一、安全是一組互相補位的層次
| 層次 | 要保護什麼 | 最小動作 |
|---|---|---|
| 服務商帳戶 | 控制面板、賬單、重裝與快照權限 | 獨立密碼、MFA、保存恢復碼 |
| 操作系統 | 已知漏洞與過期軟件 | 使用仍受支持的版本,及時安裝安全更新 |
| 身份與權限 | 誰能登入、登入後能做什麼 | SSH 密鑰、日常非 root、按需 sudo |
| 網絡入口 | 哪些連接埠能從公網進入 | 預設少開,只允許實際所需連接埠 |
| 日誌與告警 | 異常是否能被發現 | 查看認證和服務日誌,設置硬碟與可用性告警 |
| 備份與救援 | 配錯或被破壞後能否恢復 | 控制台、離線備份、恢復演練 |
其中任何一層都不是萬能盾牌。改 SSH 連接埠不能替代強認證,防火牆不能修復過期軟件,快照也不能替代獨立備份。
二、先保護服務商帳戶
拿到 VPS 以後,第一件事往往不是改伺服器,而是保護能夠重裝伺服器的服務商帳戶:
- 使用與其他網站不同的長密碼;
- 開啟多因素認證,並把恢復碼保存在可靠的離線位置;
- 檢查帳戶郵箱是否安全,因為找回連結通常會發到這裡;
- 記錄服務商的網頁控制台、救援模式和工單入口;
- 刪除不再使用的 API Token,並限制現有 Token 權限。
如果控制面板帳戶失守,攻擊者可以繞過你在操作系統裡做的大多數設置。
三、使用仍受支持的系統並持續更新
安裝鏡像時選擇官方仍提供安全更新的發行版,不要因為舊教程命令完全一樣就選擇已經停止維護的版本。Ubuntu 的受支持版本和維護時間會變化,應在安裝當天查看官方發布週期。
更新前先確認:
1. 當前系統和關鍵服務版本; 2. 是否有足夠硬碟空間; 3. 重要配置和數據是否已有可恢復備份; 4. 內核或關鍵庫更新後是否需要重啟; 5. 更新後用什麼方式驗證服務。
自動安全更新可以減少遺漏,但仍需要觀察失敗、重啟需求和應用兼容性,不能開啟後就不再管理。
四、日常不要一直使用 root
root 可以修改整台系統。更穩妥的日常方式是:
- 創建普通管理用戶;
- 只在需要時透過
sudo提升權限; - 應用使用自己的低權限帳戶運行;
- 數據庫、Web 服務和定時任務不要共享一個萬能帳戶;
- 定期清理不再需要的用戶、公鑰和 sudo 權限。
最小權限的目的不是讓操作變麻煩,而是讓一個密碼、進程或配置洩露時,影響範圍盡量小。
五、SSH 加固要遵守防鎖死順序
安全切換可以這樣進行:
1. 先確認服務商網頁控制台可用; 2. 保留當前已登入的 SSH 會話; 3. 為普通管理用戶安裝獨立公鑰; 4. 從第二個終端驗證新用戶能登入並使用必要的 sudo; 5. 查看 SSH 服務端配置和日誌; 6. 再逐項限制不需要的認證方式; 7. 每改一項都新開會話複測。
不要在尚未驗證密鑰時直接禁用密碼,也不要同時更改用戶、連接埠、防火牆和 SSH 配置。一個舊會話留在手裡,常常就是最快的恢復入口。
六、防火牆只開放真正需要的入口
一台只提供網頁和 SSH 管理的 VPS,公網入口通常很少。具體開放哪些連接埠取決於你的實際服務,而不是照抄某張「萬能連接埠表」。
檢查時要同時考慮兩層:
- 服務商控制面板的雲防火牆或安全組;
- VPS 操作系統內部的防火牆。
規則修改前,先確保當前 SSH 管理連接埠被允許;修改後保持原會話,從外部新建連接驗證。應用只需由反向代理訪問時,應優先監聽本機地址,不必把後端連接埠直接暴露到公網。
七、改連接埠和封禁工具不是安全本身
把 SSH 從 22 改到其他連接埠,可能減少日誌裡的低成本自動掃描,但不會讓弱密碼變強,也不會修復漏洞。連接埠仍可能被掃描發現。
Fail2ban 等工具可以根據日誌暫時封禁反覆失敗的來源,是一種補充措施。它不能替代密鑰認證、系統更新、最小權限和防火牆,也需要避免誤封自己並驗證日誌來源。
八、日誌、備份與恢復入口同樣屬於安全
攻擊和誤操作最後都會變成「系統現在與原來不同」。你需要能夠回答:
- 最近有哪些成功與失敗登入?
- 關鍵服務是否反覆崩潰?
- 硬碟是否突然增長?
- 配置由誰、在什麼時候改變?
- 如果 VPS 無法啟動,能否從控制台進入?
- 如果整台 VPS 丟失,能否在另一台機器恢復?
同一服務商內的快照很方便,但它可能與原 VPS 共享帳戶、區域或平台風險。重要數據還應有與伺服器分離、經過加密並實際測試過恢復的備份。
九、新 VPS 前 30 分鐘檢查清單
- [ ] 服務商帳戶使用獨立密碼並開啟 MFA;
- [ ] 保存控制台、救援模式和恢復碼;
- [ ] 確認系統仍在官方支持期;
- [ ] 安裝當前安全更新並記錄是否需要重啟;
- [ ] 建立普通管理用戶與獨立 SSH 密鑰;
- [ ] 在第二個終端驗證登入和
sudo; - [ ] 盤點實際監聽連接埠,關閉不需要的公網入口;
- [ ] 確認關鍵服務日誌和硬碟空間可查看;
- [ ] 建立伺服器外備份,並記錄恢復步驟;
- [ ] 不運行來源不明、內容看不懂的 root 一鍵腳本。
十、總結
VPS 最小安全基線不是一條「加固腳本」,而是可驗證的六件事:帳戶不容易被接管、系統仍受支持、權限不過大、入口不過多、異常看得見、失敗後恢復得了。
真正穩妥的操作也有固定節奏:先保存救援入口,再做一個小改動,然後從新會話驗證。安全措施如果沒有驗證,最多只能算配置願望。
常見問題
新 VPS 沒有業務數據,還需要備份嗎?
至少要保存可重建清單:系統版本、軟件來源、配置位置、開放連接埠和 DNS 記錄。否則即使沒有用戶數據,也可能無法快速恢復環境。
開了防火牆是不是就不會被攻擊?
不是。防火牆減少入口,但已開放服務的漏洞、弱憑據、控制面板帳戶和供應鏈風險仍然存在。
可以直接運行熱門的一鍵加固腳本嗎?
只有在你能審查來源、內容、適用系統、回滾方式和後續維護責任時才考慮。陌生腳本以 root 運行,等於把整台伺服器控制權交給腳本作者。
參考來源
Share