Thiết lập và vận hành
Làm thế nào để ngăn chặn tấn công brute-force SSH?
Câu trả lời ngắn
Vô hiệu hóa xác thực mật khẩu hoàn toàn — tấn công brute-force với SSH dựa trên key là không thể. Thêm fail2ban để giảm tiếng ồn nhật ký và cân nhắc chuyển SSH khỏi cổng 22 để giảm khoảng 95% lưu lượng quét. Lựa chọn mạnh nhất là đặt SSH sau WireGuard để nó không bao giờ bị lộ ra internet công cộng.
Thay đổi cổng không tự nó bảo mật, nhưng nó thực sự hiệu quả trong việc giảm tiếng ồn: đại đa số các trình quét tự động chỉ thử cổng 22. Kết hợp với xác thực chỉ bằng khóa, rủi ro còn lại là không đáng kể.
Kết thúc đúng cho một máy chủ nhạy cảm là không có bộ nghe SSH công khai nào cả. Gắn sshd vào giao diện WireGuard, và quản trị yêu cầu đường hầm trước tiên. Không gì trên internet công cộng có thể cố gắng xác thực.
7 câu trả lời trong Thiết lập và vận hành
- Làm thế nào để kết nối với VPS qua SSH? Chạy ssh root@dia-chi-ip-cua-ban từ bất kỳ terminal nào trên macOS, Linux hoặc Windows 10 trở lên. Sử dụng key bạn đã cung cấp khi cấp phát hoặc mật k…
- Làm thế nào để bảo mật một VPS mới? Năm bước bao phủ phần lớn các vụ xâm nhập thực tế: SSH dựa trên key với xác thực mật khẩu bị vô hiệu hóa, không đăng nhập root trực tiếp, tường lửa mặ…
- Làm thế nào để thiết lập tường lửa trên VPS? Sử dụng nftables trên Linux hiện đại, hoặc ufw như một giao diện thân thiện hơn. Đặt chính sách mặc định cho lưu lượng vào là drop, cho phép các kết n…
- Tôi có thể cài bất kỳ hệ điều hành nào trên VPS không? Trên KVM, có. OnionVPS cung cấp các mẫu cho Ubuntu, Debian, AlmaLinux, Rocky, Fedora, Arch, Alpine, NixOS, FreeBSD, OpenBSD, Windows Server, Proxmox v…
- Tôi có thể tải lên ISO của riêng mình không? Có, trên mọi gói, miễn phí và không cần bước phê duyệt nào. Tải ISO lên từ bảng điều khiển hoặc cung cấp cho chúng tôi một URL, gắn nó như phương tiện…
- Ảo hóa KVM là gì? KVM (Kernel-based Virtual Machine) là ảo hóa phần cứng đầy đủ được tích hợp trong nhân Linux, sử dụng các phần mở rộng của bộ xử lý để chạy từng máy ả…