设置与运维
如何在VPS上设置防火墙?
简短回答
在现代Linux上使用nftables,或使用ufw作为更友好的前端。将默认入站策略设置为drop,允许已建立和相关连接,然后仅允许实际服务的端口。在启用策略之前,始终允许SSH端口,否则控制台将成为你唯一的返回途径。
记住IPv6。仅覆盖IPv4的规则集会使所有服务在v6上可达,这里每个实例都有一个路由的/64。ufw默认处理两者;手写nftables规则需要ip6表或inet表。
在提交之前进行测试。常见模式是安排一个在十分钟后刷新规则的任务,应用新策略,验证你仍能连接,然后取消任务。
- ufw default deny incoming; ufw default allow outgoing
- ufw allow 22/tcp (or your chosen port) before ufw enable
- ufw allow 80,443/tcp for web services
- 确认IPv6已覆盖——检查ufw status verbose或你的nft规则集
另见: IPv6
设置与运维领域的7个回答
- 如何使用 SSH 连接到 VPS? 在 macOS、Linux 或 Windows 10 及更高版本的任何终端中,运行 ssh root@your-server-ip 命令。使用你在部署时提供的密钥,或通过电子邮件发送给你的密码。首次连接会显示主机密钥指纹,请在接受前与控制面板中的指纹进行比对。…
- 如何保护新 VPS 的安全? 五个步骤可应对绝大多数真实世界中的入侵:基于密钥的 SSH 并禁用密码认证、禁止直接 root 登录、默认拒绝的防火墙、无人值守安全更新,以及 fail2ban 或等效工具。这些加在一起大约只需十分钟,就能消除几乎所有自动化攻击。…
- 如何阻止 SSH 暴力破解攻击? 完全禁用密码认证——对基于密钥的 SSH 进行暴力破解是不可能的。添加 fail2ban 以减少日志噪音,并考虑将 SSH 移出 22 端口,这样能将扫描流量减少约 95%。最强的选择是将 SSH 放在 WireGuard 之后,使其永远不会暴露在公共互联网上。…
- 我可以在VPS上安装任何操作系统吗? 在KVM上,可以。OnionVPS提供Ubuntu、Debian、AlmaLinux、Rocky、Fedora、Arch、Alpine、NixOS、FreeBSD、OpenBSD、Windows Server、Proxmox等模板,你也可以上传自定义ISO并安装任何能启动的系统。在基于容器的虚拟化(…
- 我可以上传自己的ISO吗? 可以,在每个计划上,免费且无需审批步骤。从面板上传ISO或向我们提供URL,将其附加为虚拟介质,并通过VNC控制台从中启动。任何能在标准KVM硬件上启动的东西都能安装,包括BSD、加固镜像和设备。…
- 什么是KVM虚拟化? KVM(基于内核的虚拟机)是Linux内核中内置的完整硬件虚拟化,使用处理器扩展来运行每个虚拟机,使其拥有自己的内核和基于硬件的隔离。与共享主机内核的OpenVZ或LXC不同,KVM客户机可以加载内核模块、运行任何操作系统并使用真正的交换分区。…