Thiết lập và vận hành
Làm thế nào để bảo mật một VPS mới?
Năm bước bao phủ phần lớn các vụ xâm nhập thực tế: SSH dựa trên key với xác thực mật khẩu bị vô hiệu hóa, không đăng nhập root trực tiếp, tường lửa mặc định chặn, cập nhật bảo mật tự động và fail2ban hoặc tương đương. Tất cả mất khoảng mười phút và loại bỏ về cơ bản mọi cuộc tấn công tự động.
Tấn công tự động bắt đầu trong vòng vài phút sau khi địa chỉ IP hoạt động. Chúng không nhắm vào bạn; chúng nhắm vào tất cả mọi người, liên tục. Xác thực mật khẩu trên cổng 22 là thứ chúng tìm kiếm.
Bước mà mọi người bỏ qua là tường lửa. Mặc định chặn hướng vào, chỉ cho phép rõ ràng những gì bạn thực sự phục vụ, bảo vệ bạn khỏi dịch vụ mà bạn quên là đang lắng nghe — đó là cách hầu hết các vụ xâm nhập thực tế bắt đầu.
- ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
- PermitRootLogin no; dùng người dùng bình thường với sudo
- nftables hoặc ufw: mặc định chặn hướng vào, cho phép 22, 80, 443 và không gì khác
- Bật unattended-upgrades để các bản vá bảo mật được cài đặt mà không cần bạn can thiệp
- Cài fail2ban, hoặc chuyển SSH ra sau WireGuard để nó không bị lộ ra ngoài
- Chụp snapshot sau khi cấu hình xong — đó sẽ là trạng thái tốt đã biết của bạn
Xem thêm: fail2ban
7 câu trả lời trong Thiết lập và vận hành
- Làm thế nào để kết nối với VPS qua SSH? Chạy ssh root@dia-chi-ip-cua-ban từ bất kỳ terminal nào trên macOS, Linux hoặc Windows 10 trở lên. Sử dụng key bạn đã cung cấp khi cấp phát hoặc mật k…
- Làm thế nào để ngăn chặn tấn công brute-force SSH? Vô hiệu hóa xác thực mật khẩu hoàn toàn — tấn công brute-force với SSH dựa trên key là không thể. Thêm fail2ban để giảm tiếng ồn nhật ký và cân nhắc c…
- Làm thế nào để thiết lập tường lửa trên VPS? Sử dụng nftables trên Linux hiện đại, hoặc ufw như một giao diện thân thiện hơn. Đặt chính sách mặc định cho lưu lượng vào là drop, cho phép các kết n…
- Tôi có thể cài bất kỳ hệ điều hành nào trên VPS không? Trên KVM, có. OnionVPS cung cấp các mẫu cho Ubuntu, Debian, AlmaLinux, Rocky, Fedora, Arch, Alpine, NixOS, FreeBSD, OpenBSD, Windows Server, Proxmox v…
- Tôi có thể tải lên ISO của riêng mình không? Có, trên mọi gói, miễn phí và không cần bước phê duyệt nào. Tải ISO lên từ bảng điều khiển hoặc cung cấp cho chúng tôi một URL, gắn nó như phương tiện…
- Ảo hóa KVM là gì? KVM (Kernel-based Virtual Machine) là ảo hóa phần cứng đầy đủ được tích hợp trong nhân Linux, sử dụng các phần mở rộng của bộ xử lý để chạy từng máy ả…