セットアップと運用
如何在VPS上设置防火墙?
短い回答
在现代Linux上使用nftables,或使用ufw作为更友好的前端。将默认入站策略设为丢弃,允许已建立和相关的连接,然后只允许你实际服务的端口。在启用策略之前,务必先允许SSH端口,否则控制台将是你唯一的恢复途径。
别忘了IPv6。只覆盖IPv4的规则集会让所有服务都通过v6可达,而这里的每个实例都有一个路由的/64。ufw默认同时处理两者;手写的nftables规则需要ip6表或inet表。
在提交之前先测试。常见模式是安排一个在十分钟后刷新规则的任务,应用新策略,确认你仍保持连接,然后取消该任务。
- ufw default deny incoming; ufw default allow outgoing
- ufw allow 22/tcp (or your chosen port) before ufw enable
- ufw allow 80,443/tcp for web services
- 确认IPv6已覆盖——检查ufw status verbose或你的nft规则集
関連項目: IPv6
セットアップと運用における7件の回答
- SSHでVPSに接続するにはどうすればいいですか? macOS、Linux、Windows 10以降の任意のターミナルで、ssh root@your-server-ipを実行してください。プロビジョニング時に提供された鍵、またはメールで送信されたパスワードを使用します。初回接続時にホスト鍵フィンガープリントが表示されるので、受け入れる前にコントロール…
- 新しいVPSをセキュリティ保護するにはどうすればいいですか? 5つの手順で、実際の侵害の大半を防げます:パスワード認証を無効にした鍵ベースSSH、root直接ログインの禁止、デフォルト拒否のファイアウォール、無人セキュリティ更新、fail2banまたは同等のツール。これらは合わせて約10分で完了し、自動化された攻撃をほぼすべて排除します。…
- SSHブルートフォース攻撃を止めるにはどうすればいいですか? パスワード認証を完全に無効にしてください。鍵ベースのSSHに対するブルートフォースは不可能です。fail2banを追加してログノイズを減らし、SSHをポート22以外に移してスキャナー量を約95%削減することを検討してください。最強の選択肢は、SSHをWireGuardの背後に置き、公開インターネット…
- 我可以在VPS上安装任何操作系统吗? 在KVM上,可以。OnionVPS提供Ubuntu、Debian、AlmaLinux、Rocky、Fedora、Arch、Alpine、NixOS、FreeBSD、OpenBSD、Windows Server、Proxmox等模板,你也可以上传自定义ISO并安装任何可启动的系统。在基于容器的虚拟化(…
- 我可以上传自己的ISO吗? 可以,在所有套餐上,无需费用,也无需批准步骤。从面板上传ISO或向我们提供URL,将其附加为虚拟媒体,并通过VNC控制台从中启动。任何能在标准KVM硬件上启动的系统都能安装,包括BSD、加固镜像和专用设备。…
- 什么是KVM虚拟化? KVM(基于内核的虚拟机)是内置于Linux内核的完整硬件虚拟化,利用处理器扩展使每个客户机运行自己的内核并具有硬件强制的隔离。与OpenVZ或LXC(共享主机内核)不同,KVM客户机可以加载内核模块、运行任何操作系统并使用真实交换空间。…