设置与运维
如何保护新 VPS 的安全?
简短回答
五个步骤可应对绝大多数真实世界中的入侵:基于密钥的 SSH 并禁用密码认证、禁止直接 root 登录、默认拒绝的防火墙、无人值守安全更新,以及 fail2ban 或等效工具。这些加在一起大约只需十分钟,就能消除几乎所有自动化攻击。
自动化攻击会在地址上线后的几分钟内开始。它们并不是针对你个人的;而是针对所有人,持续不断。密码认证在 22 端口上,这正是它们所寻找的。
人们常忽略的步骤是防火墙。默认拒绝所有入站流量,仅明确允许真正需要开放的服务,这可以保护你免受那些被你遗忘但仍监听的服务的侵害——而大多数真正的入侵正是从这里开始的。
- ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
- PermitRootLogin no;使用普通用户并配合 sudo
- 使用 nftables 或 ufw:默认拒绝入站,仅允许 22、80、443 端口,其它一概不允许
- 启用 unattended-upgrades,以便安全更新无需你手动干预
- 安装 fail2ban,或者将 SSH 移到 WireGuard 之后,使其完全不暴露
- 配置完成后,拍摄一个快照——这将作为你的已知良好状态
另见: fail2ban
设置与运维领域的7个回答
- 如何使用 SSH 连接到 VPS? 在 macOS、Linux 或 Windows 10 及更高版本的任何终端中,运行 ssh root@your-server-ip 命令。使用你在部署时提供的密钥,或通过电子邮件发送给你的密码。首次连接会显示主机密钥指纹,请在接受前与控制面板中的指纹进行比对。…
- 如何阻止 SSH 暴力破解攻击? 完全禁用密码认证——对基于密钥的 SSH 进行暴力破解是不可能的。添加 fail2ban 以减少日志噪音,并考虑将 SSH 移出 22 端口,这样能将扫描流量减少约 95%。最强的选择是将 SSH 放在 WireGuard 之后,使其永远不会暴露在公共互联网上。…
- 如何在VPS上设置防火墙? 在现代Linux上使用nftables,或使用ufw作为更友好的前端。将默认入站策略设置为drop,允许已建立和相关连接,然后仅允许实际服务的端口。在启用策略之前,始终允许SSH端口,否则控制台将成为你唯一的返回途径。…
- 我可以在VPS上安装任何操作系统吗? 在KVM上,可以。OnionVPS提供Ubuntu、Debian、AlmaLinux、Rocky、Fedora、Arch、Alpine、NixOS、FreeBSD、OpenBSD、Windows Server、Proxmox等模板,你也可以上传自定义ISO并安装任何能启动的系统。在基于容器的虚拟化(…
- 我可以上传自己的ISO吗? 可以,在每个计划上,免费且无需审批步骤。从面板上传ISO或向我们提供URL,将其附加为虚拟介质,并通过VNC控制台从中启动。任何能在标准KVM硬件上启动的东西都能安装,包括BSD、加固镜像和设备。…
- 什么是KVM虚拟化? KVM(基于内核的虚拟机)是Linux内核中内置的完整硬件虚拟化,使用处理器扩展来运行每个虚拟机,使其拥有自己的内核和基于硬件的隔离。与共享主机内核的OpenVZ或LXC不同,KVM客户机可以加载内核模块、运行任何操作系统并使用真正的交换分区。…