设置与运维

如何保护新 VPS 的安全?

简短回答

五个步骤可应对绝大多数真实世界中的入侵:基于密钥的 SSH 并禁用密码认证、禁止直接 root 登录、默认拒绝的防火墙、无人值守安全更新,以及 fail2ban 或等效工具。这些加在一起大约只需十分钟,就能消除几乎所有自动化攻击。

自动化攻击会在地址上线后的几分钟内开始。它们并不是针对你个人的;而是针对所有人,持续不断。密码认证在 22 端口上,这正是它们所寻找的。

人们常忽略的步骤是防火墙。默认拒绝所有入站流量,仅明确允许真正需要开放的服务,这可以保护你免受那些被你遗忘但仍监听的服务的侵害——而大多数真正的入侵正是从这里开始的。

  • ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
  • PermitRootLogin no;使用普通用户并配合 sudo
  • 使用 nftables 或 ufw:默认拒绝入站,仅允许 22、80、443 端口,其它一概不允许
  • 启用 unattended-upgrades,以便安全更新无需你手动干预
  • 安装 fail2ban,或者将 SSH 移到 WireGuard 之后,使其完全不暴露
  • 配置完成后,拍摄一个快照——这将作为你的已知良好状态

另见: fail2ban

设置与运维领域的7个回答

返回所有答案