網絡基礎字數 2222閱讀時長6 分鐘

公網 VPS 最小安全基線:更新、權限、防火牆與恢復入口

為新手整理公網 VPS 的最小安全基線,涵蓋服務商帳戶、系統更新、SSH、最小權限、防火牆、日誌、備份和防鎖死順序。

VPS 一旦擁有公網地址,就可能持續收到掃描和登入嘗試。新手常見的兩種極端是:什麼都不做,覺得「沒人知道我的 IP」;或者一口氣複製幾十條加固命令,最後把自己鎖在伺服器外。

更可靠的做法,是先建立一個最小安全基線,並且按不會失去救援入口的順序逐層完成。

一、安全是一組互相補位的層次

層次要保護什麼最小動作
服務商帳戶控制面板、賬單、重裝與快照權限獨立密碼、MFA、保存恢復碼
操作系統已知漏洞與過期軟件使用仍受支持的版本,及時安裝安全更新
身份與權限誰能登入、登入後能做什麼SSH 密鑰、日常非 root、按需 sudo
網絡入口哪些連接埠能從公網進入預設少開,只允許實際所需連接埠
日誌與告警異常是否能被發現查看認證和服務日誌,設置硬碟與可用性告警
備份與救援配錯或被破壞後能否恢復控制台、離線備份、恢復演練

其中任何一層都不是萬能盾牌。改 SSH 連接埠不能替代強認證,防火牆不能修復過期軟件,快照也不能替代獨立備份。

二、先保護服務商帳戶

拿到 VPS 以後,第一件事往往不是改伺服器,而是保護能夠重裝伺服器的服務商帳戶:

  • 使用與其他網站不同的長密碼;
  • 開啟多因素認證,並把恢復碼保存在可靠的離線位置;
  • 檢查帳戶郵箱是否安全,因為找回連結通常會發到這裡;
  • 記錄服務商的網頁控制台、救援模式和工單入口;
  • 刪除不再使用的 API Token,並限制現有 Token 權限。

如果控制面板帳戶失守,攻擊者可以繞過你在操作系統裡做的大多數設置。

三、使用仍受支持的系統並持續更新

安裝鏡像時選擇官方仍提供安全更新的發行版,不要因為舊教程命令完全一樣就選擇已經停止維護的版本。Ubuntu 的受支持版本和維護時間會變化,應在安裝當天查看官方發布週期。

更新前先確認:

1. 當前系統和關鍵服務版本; 2. 是否有足夠硬碟空間; 3. 重要配置和數據是否已有可恢復備份; 4. 內核或關鍵庫更新後是否需要重啟; 5. 更新後用什麼方式驗證服務。

自動安全更新可以減少遺漏,但仍需要觀察失敗、重啟需求和應用兼容性,不能開啟後就不再管理。

四、日常不要一直使用 root

root 可以修改整台系統。更穩妥的日常方式是:

  • 創建普通管理用戶;
  • 只在需要時透過 sudo 提升權限;
  • 應用使用自己的低權限帳戶運行;
  • 數據庫、Web 服務和定時任務不要共享一個萬能帳戶;
  • 定期清理不再需要的用戶、公鑰和 sudo 權限。

最小權限的目的不是讓操作變麻煩,而是讓一個密碼、進程或配置洩露時,影響範圍盡量小。

五、SSH 加固要遵守防鎖死順序

安全切換可以這樣進行:

1. 先確認服務商網頁控制台可用; 2. 保留當前已登入的 SSH 會話; 3. 為普通管理用戶安裝獨立公鑰; 4. 從第二個終端驗證新用戶能登入並使用必要的 sudo; 5. 查看 SSH 服務端配置和日誌; 6. 再逐項限制不需要的認證方式; 7. 每改一項都新開會話複測。

不要在尚未驗證密鑰時直接禁用密碼,也不要同時更改用戶、連接埠、防火牆和 SSH 配置。一個舊會話留在手裡,常常就是最快的恢復入口。

六、防火牆只開放真正需要的入口

一台只提供網頁和 SSH 管理的 VPS,公網入口通常很少。具體開放哪些連接埠取決於你的實際服務,而不是照抄某張「萬能連接埠表」。

檢查時要同時考慮兩層:

  • 服務商控制面板的雲防火牆或安全組;
  • VPS 操作系統內部的防火牆。

規則修改前,先確保當前 SSH 管理連接埠被允許;修改後保持原會話,從外部新建連接驗證。應用只需由反向代理訪問時,應優先監聽本機地址,不必把後端連接埠直接暴露到公網。

七、改連接埠和封禁工具不是安全本身

把 SSH 從 22 改到其他連接埠,可能減少日誌裡的低成本自動掃描,但不會讓弱密碼變強,也不會修復漏洞。連接埠仍可能被掃描發現。

Fail2ban 等工具可以根據日誌暫時封禁反覆失敗的來源,是一種補充措施。它不能替代密鑰認證、系統更新、最小權限和防火牆,也需要避免誤封自己並驗證日誌來源。

八、日誌、備份與恢復入口同樣屬於安全

攻擊和誤操作最後都會變成「系統現在與原來不同」。你需要能夠回答:

  • 最近有哪些成功與失敗登入?
  • 關鍵服務是否反覆崩潰?
  • 硬碟是否突然增長?
  • 配置由誰、在什麼時候改變?
  • 如果 VPS 無法啟動,能否從控制台進入?
  • 如果整台 VPS 丟失,能否在另一台機器恢復?

同一服務商內的快照很方便,但它可能與原 VPS 共享帳戶、區域或平台風險。重要數據還應有與伺服器分離、經過加密並實際測試過恢復的備份。

九、新 VPS 前 30 分鐘檢查清單

  • [ ] 服務商帳戶使用獨立密碼並開啟 MFA;
  • [ ] 保存控制台、救援模式和恢復碼;
  • [ ] 確認系統仍在官方支持期;
  • [ ] 安裝當前安全更新並記錄是否需要重啟;
  • [ ] 建立普通管理用戶與獨立 SSH 密鑰;
  • [ ] 在第二個終端驗證登入和 sudo
  • [ ] 盤點實際監聽連接埠,關閉不需要的公網入口;
  • [ ] 確認關鍵服務日誌和硬碟空間可查看;
  • [ ] 建立伺服器外備份,並記錄恢復步驟;
  • [ ] 不運行來源不明、內容看不懂的 root 一鍵腳本。

十、總結

VPS 最小安全基線不是一條「加固腳本」,而是可驗證的六件事:帳戶不容易被接管、系統仍受支持、權限不過大、入口不過多、異常看得見、失敗後恢復得了。

真正穩妥的操作也有固定節奏:先保存救援入口,再做一個小改動,然後從新會話驗證。安全措施如果沒有驗證,最多只能算配置願望。

常見問題

新 VPS 沒有業務數據,還需要備份嗎?

至少要保存可重建清單:系統版本、軟件來源、配置位置、開放連接埠和 DNS 記錄。否則即使沒有用戶數據,也可能無法快速恢復環境。

開了防火牆是不是就不會被攻擊?

不是。防火牆減少入口,但已開放服務的漏洞、弱憑據、控制面板帳戶和供應鏈風險仍然存在。

可以直接運行熱門的一鍵加固腳本嗎?

只有在你能審查來源、內容、適用系統、回滾方式和後續維護責任時才考慮。陌生腳本以 root 運行,等於把整台伺服器控制權交給腳本作者。

參考來源

Share

分享這篇文章