保护您的VPS:前10分钟清单

ApexVPS 团队撰写 • 最后更新:2026 年 7 月 • 9 分钟阅读

一台全新的Linux VPS在上线后几分钟内就会被自动化机器人探测,因此最明智的第一步是在安装其他任何东西之前,按一份简短、可重复的保护VPS清单操作一遍。本指南就是这份清单:一套实用的前10分钟流程,您可以在任何新的Ubuntu或Debian服务器上执行,以创建非root用户、锁定SSH、启用防火墙并阻止暴力登录。以下每条命令都是标准且安全的,可以直接复制,无需特殊工具——只需您的终端和几分钟时间。

按顺序执行各步骤。每一步都建立在前一步的基础上,完成所有步骤后,您的服务器将比默认镜像安全得多。

为何如此紧迫?公共IPv4空间持续被扫描。针对联网设备的搜索引擎以及无数僵尸网络会全天候识别新主机并尝试默认凭据。从“服务器上线”到“服务器遭受攻击”之间的时间以分钟而非天数计算。花上专注的十分钟完成这些基础设置,就能让您避开自动化工具攻击的易目标群体,而所需代价只是您的关注。

开始之前

你需要通过SSH访问新服务器,并使用服务商通过邮件发送给你的IP地址。在ApexVPS,每个套餐都附带完整的root权限,因此你可以自行完成整个加固流程。打开终端并以root身份(或镜像创建的默认用户)连接:

ssh root@your_server_ip

有一条规则比其他任何规则都重要:在确认替代登录方式可用之前,切勿禁用现有登录方式。保持你的第一个SSH会话开启,同时测试第二个会话。如果出现问题,那个开启的会话就是你的安全网。

第1步 — 更新系统

修补软件是每个VPS安全清单的基础。首先刷新软件包索引并安装最新的安全补丁:

sudo apt update && sudo apt upgrade -y

在新镜像上,这通常会拉取大量更新,包括内核和OpenSSH补丁。如果内核升级了,请在完成其余清单后使用sudo reboot计划重启。

第2步 — 创建具有sudo权限的非root用户

直接以root身份登录风险很大:一条错误的命令就能以无限权限运行,而且root是每个攻击者首先尝试的账户。创建一个专用用户,并通过sudo授予其管理权限:

adduser deploy
usermod -aG sudo deploy

第一条命令创建账户并提示设置密码;第二条命令将其添加到sudo组。将deploy替换为你喜欢的任何名称。从现在起,你将以此用户身份登录,仅在特定命令需要时提升到root权限。

第3步 — 设置SSH密钥认证

密码可能被猜测;SSH密钥则几乎不可能。在你的本地机器(而非服务器)上生成一对现代Ed25519密钥:

ssh-keygen -t ed25519 -C "[email protected]"

接受默认位置,并最好设置一个密码短语。然后,将公钥部分复制到服务器上的新用户:

ssh-copy-id deploy@your_server_ip

如果ssh-copy-id不可用,则在服务器上手动创建目录和文件,将公钥粘贴到~/.ssh/authorized_keys中,并修复权限:

mkdir -p ~/.ssh
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys

现在打开一个新的终端,确认你可以在无需密码的情况下登录:ssh deploy@your_server_ip。在操作成功之前不要继续下一步——下一步操作依赖于此。

第4步 — 加固SSH:禁用root登录和密码

密钥登录验证通过后,关闭较弱的选项。编辑SSH守护进程配置:

sudo nano /etc/ssh/sshd_config

设置(或取消注释并修改)以下三个指令:

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes

在应用前验证文件,然后重启服务:

sudo sshd -t
sudo systemctl restart ssh

sshd -t检查能捕获可能导致锁定的拼写错误。重启后,在单独的终端中测试新连接。现在,通过SSH的root登录和密码猜测都已不可行。

更换SSH端口(可选)

将SSH从22端口移开不会阻止坚定的攻击者,但能让你从只扫描默认端口的机器人持续的背景噪音中隐藏起来。如果你想这样做,请在/etc/ssh/sshd_config中添加类似Port 2222的一行。关键是,在防火墙中开放新端口(下一步)之前,不要重启SSH,否则你会被锁定。

第5步 — 使用UFW启用防火墙

防火墙确保只有你打算暴露的端口可达。Ubuntu和Debian自带UFW(Uncomplicated Firewall),它名副其实。先设置合理的默认规则,并在启用前允许SSH:

sudo apt install ufw -y
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status verbose

OpenSSH配置文件打开22端口。如果你在之前的步骤中移动了SSH,则用sudo ufw allow 2222/tcp允许新端口。运行网站?添加HTTP和HTTPS:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

默认情况下其他所有端口都保持关闭,这正是公共服务器所需要的。

第6步 — 安装fail2ban以阻止暴力破解

即使强制使用密钥,攻击者仍会不断尝试你的SSH端口。fail2ban监控日志,并暂时封禁失败次数过多的任何IP。安装并启用它:

sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban

如需自定义规则,请将默认配置复制到本地覆盖文件中,这样升级永远不会覆盖你的更改,然后进行编辑:

sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local

[sshd]部分中,你可以调整maxretrybantime等值。使用sudo systemctl restart fail2ban重新加载,并使用sudo fail2ban-client status sshd检查当前被禁用的用户。

第7步——开启自动安全更新

安全漏洞不断被发现,而真正造成伤害的往往是你从未应用的补丁。unattended-upgrades软件包会按计划为你安装重要更新:

sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades

在提示时选择“是”,Ubuntu或Debian将在后台静默应用安全更新。这一步缩小了漏洞披露与服务器受保护之间的差距。

第8步——禁用未使用的服务并做好基本加固

每个监听网络的服务都是潜在入口,因此请移除任何不需要的服务。列出实际运行的服务以及绑定到端口的内容:

sudo systemctl list-units --type=service --state=running
sudo ss -tulpn

如果你发现未使用的服务,请禁用它并停止:

sudo systemctl disable --now <service-name>

以下是一些快速加固的小技巧:

如需更深入的、框架级别的安全配置指导,OWASP基金会发布了广受认可的加固与安全指南,随着你的配置增长,值得收藏。

十分钟安全清单一览

把这份总结放在手边——这是以清单形式保护VPS的完整流程,你可以每隔几分钟在每台新服务器上重复执行:

  1. 更新所有软件包,如果内核有变更则重新启动。
  2. 创建非root用户并添加到sudo组。
  3. 生成Ed25519 SSH密钥并将公钥复制到服务器。
  4. 在第二个终端确认基于密钥的登录有效。
  5. sshd_config中禁用root登录和密码认证。
  6. 可选:将SSH移至非标准端口。
  7. 启用UFW,默认拒绝传入连接,仅允许你使用的端口。
  8. 安装fail2ban以自动封禁暴力破解尝试。
  9. 开启无人值守的安全升级。
  10. 禁用未使用的服务并审查正在监听的端口。

这些步骤单独来看都不难,但遗漏任何一步都会留下明显漏洞。综合起来,它们构成一个坚实的基线,足以阻止绝大多数机会主义攻击。从这里开始,你可以根据需求扩展更多功能——带TLS的反向代理、入侵检测工具、基于容器的服务隔离,或在提供商快照之外增加异地备份。

ApexVPS如何补充你的加固工作

上述清单加固了操作系统,但一些威胁存在于操作系统之下。流量型攻击和硬件故障在基础设施层面处理,这正是提供商发挥作用的地方。每个ApexVPS方案都包含始终开启的DDoS防护,因此在流量洪峰到达防火墙之前就被吸收,另外还有自动备份——Starter Pro每日一次,Business和Enterprise每小时快照——因此错误或妥协绝不会意味着从零开始。全天候监控和真正专用的CPU与RAM意味着,隔壁的噪声不会拖慢你的速度,也不会成为你的问题。

您可以在ApexVPS 功能概览中查看全套保护措施,并在VPS 套餐与定价页面比较各层级包含的内容。如果您正在加固服务器以运行自己的应用,我们的自托管 VPS 指南可与此清单完美搭配。注册仅需邮箱,结账仅通过 OxaPay 使用加密货币——支持比特币、以太坊、USDT 及 30 多种币种,无需信用卡、银行账户或 KYC。

常见问题

保护新 VPS 的第一步是什么?

使用 sudo apt update && sudo apt upgrade -y 更新所有软件包,然后创建具有 sudo 权限的非 root 用户,这样您就不必再以 root 身份登录。这两个步骤能在配置其他任何东西之前,堵住最常见且最具破坏性的攻击路径。

我应该更改默认的 SSH 端口吗?

这是可选的。将 SSH 从端口 22 移开可以减少日志中自动化扫描的数量,但它本身并不是真正的安全措施——基于密钥的身份验证、防火墙和 fail2ban 才是关键。如果您更改端口,请在重启 SSH 之前先在 UFW 中开放新端口,以免被锁在门外。

如果我使用 SSH 密钥,还需要防火墙吗?

需要。SSH 密钥只保护 SSH 服务;像 UFW 这样的防火墙控制机器上的所有其他端口。默认拒绝所有传入流量,只允许您实际使用的端口,是任何加固 VPS 清单的核心部分,无论是否使用密钥。

在 VPS 上必须安装 fail2ban 吗?

强烈推荐。即使禁用了密码登录,机器人仍然会不断探测您的 SSH 端口并弄乱日志。fail2ban 会自动封禁屡次违规的 IP,减少噪音,并阻断针对任何服务的暴力破解尝试的微小可能性。

ApexVPS 是否包含 DDoS 防护和备份?

是的。每个套餐都包含始终在线的 DDoS 防护和自动备份——Starter Pro 每日备份,Business 和 Enterprise 每小时快照——以及 24/7 监控。这些通过覆盖您无法从服务器内部保护的基础设施层,补充您自己的操作系统加固措施。

想让加固更简单? 查看每个 ApexVPS 套餐中的 DDoS 防护、备份与专属资源 →