VPS 专题

新 VPS 上线后的安全清单:SSH、防火墙、更新与备份

归档与更新说明: 本文归入 2017 年 9 月的 VPS 专题,已于 2026-09-28 重新整理。产品库存、价格、机房和条款可能随时变化,请以下单页面为准。推广披露: 文中的购买入口是推广链接。如果你通过它购买,我可能获得佣金;通常不…

归档与更新说明: 本文归入 2017 年 9 月的 VPS 专题,已于 2026-09-28 重新整理。产品库存、价格、机房和条款可能随时变化,请以下单页面为准。

推广披露: 文中的购买入口是推广链接。如果你通过它购买,我可能获得佣金;通常不会增加你的购买价格。这不会影响本文对适用场景和风险的判断。

公网 VPS 上线后很快就会遇到自动扫描。安全工作的重点不是隐藏一个端口,而是减少暴露面、限制权限、及时更新,并确保发生故障后能够恢复。

1. SSH 登录

  • 使用高质量的 SSH 密钥并妥善保管私钥。
  • 创建普通管理用户,通过 sudo 执行特权操作。
  • 验证密钥登录正常后,再按需要关闭密码认证和 root 远程登录。
  • 修改 SSH 端口只能减少日志噪声,不能替代密钥和权限控制。

2. 最小化开放端口

先用 ss -lntup 确认监听服务,再配置防火墙。网站服务器通常只需要 SSH、HTTP 和 HTTPS;数据库不应无理由暴露到公网。

变更防火墙时保留一个已登录会话,并在新会话验证规则,避免把自己锁在服务器外。

3. 更新与服务管理

及时安装安全更新,移除不用的软件和默认示例页面。对每个常驻服务确认:

  • 是否需要开机启动;
  • 使用哪个系统用户运行;
  • 日志写在哪里、是否轮转;
  • 配置错误时能否安全回滚;
  • 证书如何自动续期及续期后如何重载。

4. 备份与恢复

至少保留配置、数据库和用户上传文件,并把副本放到不同故障域。备份需要加密、校验并定期测试恢复。没有恢复演练的备份,只能算尚未验证的数据副本。

5. 基础监控

监控磁盘、内存、负载、关键端口和证书到期时间。告警应指向可以执行的动作,避免大量无人处理的噪声。

前往 BandwagonHost 官方页面查看当前方案

购买只是开始。一个可靠的 VPS 应该能够回答三个问题:现在是否健康、出现异常如何定位、机器丢失后如何恢复。

DISCUSSION

暂无评论

参与讨论