Thiết lập và vận hành

Làm thế nào để bảo mật một VPS mới?

Câu trả lời ngắn

Năm bước bao phủ phần lớn các vụ xâm nhập thực tế: SSH dựa trên key với xác thực mật khẩu bị vô hiệu hóa, không đăng nhập root trực tiếp, tường lửa mặc định chặn, cập nhật bảo mật tự động và fail2ban hoặc tương đương. Tất cả mất khoảng mười phút và loại bỏ về cơ bản mọi cuộc tấn công tự động.

Tấn công tự động bắt đầu trong vòng vài phút sau khi địa chỉ IP hoạt động. Chúng không nhắm vào bạn; chúng nhắm vào tất cả mọi người, liên tục. Xác thực mật khẩu trên cổng 22 là thứ chúng tìm kiếm.

Bước mà mọi người bỏ qua là tường lửa. Mặc định chặn hướng vào, chỉ cho phép rõ ràng những gì bạn thực sự phục vụ, bảo vệ bạn khỏi dịch vụ mà bạn quên là đang lắng nghe — đó là cách hầu hết các vụ xâm nhập thực tế bắt đầu.

  • ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
  • PermitRootLogin no; dùng người dùng bình thường với sudo
  • nftables hoặc ufw: mặc định chặn hướng vào, cho phép 22, 80, 443 và không gì khác
  • Bật unattended-upgrades để các bản vá bảo mật được cài đặt mà không cần bạn can thiệp
  • Cài fail2ban, hoặc chuyển SSH ra sau WireGuard để nó không bị lộ ra ngoài
  • Chụp snapshot sau khi cấu hình xong — đó sẽ là trạng thái tốt đã biết của bạn

Xem thêm: fail2ban

7 câu trả lời trong Thiết lập và vận hành

Quay lại tất cả câu trả lời