很多新手拿到VPS的第一件事,就是赶紧装环境、搭网站。但在这之前,有一件比什么都重要的事被忽略了——这台VPS的安全防护做了吗?
一台没有任何防护的VPS放到公网上,几分钟之内就会被自动化脚本扫描——SSH暴力破解、端口扫描、漏洞探测,几乎是家常便饭。更麻烦的是,如果IP因为各种原因被封了、被黑了,业务直接中断,你可能连怎么换IP都不知道。
今天这篇文章,就从头到尾教你怎么保护好自己的VPS,以及实在需要更换IP时该怎么操作。全程小白友好,跟着做就行。
VPS安全防护:新机器到手后必须做的5件事
拿到一台新VPS,在装任何软件之前,先把下面这几件事做完。花20分钟做防护,能帮你省下未来无数个头疼的夜晚。
1. 更新系统——把已知漏洞都堵上
这是最简单、也最容易被忽略的一步。新装的系统可能几个月甚至更久没有更新过,存在大量已知安全漏洞。
登录VPS后,先执行系统更新:
Ubuntu/Debian系统:
sudo apt update
sudo apt upgrade -y
CentOS/RHEL系统:
sudo yum update -y
这一步会把所有软件包更新到最新版本,修复已知的安全漏洞。不要跳过。
2. 创建普通用户,禁用root直接登录
永远不要直接用root账号做日常操作。root权限太大,一旦被攻破,整台机器就完全失控了。
创建一个普通用户(比如叫`dev`):
adduser dev
usermod -aG sudo dev
然后切换到新用户验证一下:
su - dev
sudo whoami
如果输出`root`,说明sudo权限配置成功。
3. SSH密钥登录——告别密码暴力破解
密码登录是SSH暴力破解的主要目标。改用密钥登录,从原理上杜绝了暴力破解的可能。
在本地电脑生成密钥对(Mac/Linux/WSL):
ssh-keygen -t ed25519 -C "你的邮箱"
一路回车即可,默认保存在`~/.ssh/id_ed25519`。私钥文件务必妥善保管,不要外传。
将公钥上传到服务器:
ssh-copy-id -p 22 dev@你的服务器IP
测试密钥登录成功后,禁用密码登录:
sudo vim /etc/ssh/sshd_config
找到并修改以下配置:
PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin no
保存后重启SSH:
sudo systemctl restart sshd
重要:在关闭当前SSH会话之前,务必新开一个终端用密钥方式测试登录。确认能连上再关闭旧会话。
4. 修改SSH默认端口——避开90%的自动化扫描
SSH默认端口是22,几乎所有自动化攻击脚本都只扫这个端口。改成一个高位端口,能直接过滤掉绝大部分扫描。
编辑SSH配置文件:
sudo vim /etc/ssh/sshd_config
找到`#Port 22`,改成你想要的新端口(比如2222):
Port 2222
在防火墙放行新端口之前,先不要重启SSH服务(防火墙配置见下一步)。
5. 配置防火墙——只开放必要的端口
防火墙的原则是:默认拒绝所有入站,只开放必需的端口。
Ubuntu/Debian使用UFW:
先放行新SSH端口(假设是2222)
sudo ufw allow 2222/tcp
如果后续要部署Web服务,再开放80和443
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
启用防火墙
sudo ufw enable
CentOS/RHEL使用firewalld:
sudo firewall-cmd --zone=public --add-port=2222/tcp --permanent
sudo firewall-cmd --reload
防火墙配置好之后,再回到上一步重启SSH服务,然后用新端口测试连接。
6. (可选但推荐)安装Fail2Ban防暴力破解
Fail2Ban会自动监控登录日志,发现多次登录失败的IP就自动封禁。
sudo apt install fail2ban -y Ubuntu/Debian
sudo yum install fail2ban -y CentOS
编辑配置文件:
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo vim /etc/fail2ban/jail.local
找到`[sshd]`部分,把`port`改成你的新SSH端口:
[sshd]
enabled = true
port = 2222
重启Fail2Ban:
sudo systemctl restart fail2ban
什么情况下需要更换IP?
做好了以上防护,你的VPS就已经安全了一大半。但有些情况是防护解决不了的——IP本身出了问题。
以下几种情况,你需要考虑更换IP:
IP被列入黑名单:因为前任用户的不良行为(发垃圾邮件、被攻击等),这个IP被多个黑名单数据库标记。你用它注册账号、发邮件,到处碰壁。
IP被墙或无法访问:因触发某些网络策略,导致IP在国内无法访问。
遭受持续DDoS攻击:攻击流量针对你的特定IP,即使解封后仍可能再次被攻击。
业务需要更换IP:比如需要更换到特定地区的原生IP来解锁流媒体或AI服务。
IP已被污染:被用于违规内容,服务商要求更换IP以隔离风险。
如何更换IP?三种主流方法
方法一:通过服务商控制台自助更换(最推荐)
大部分云服务商都支持在控制台自助更换IP。这是最快、最简单的方式。
通用操作步骤:
1. 登录服务商的控制面板,找到你的VPS实例
2. 找到网络/IP管理相关选项——通常在实例详情页的“网络”、“IP管理”或“更多操作”菜单中
3. 点击更换IP或申请新IP——系统会分配一个新的公网IP给你
4. 确认更换——部分服务商可能需要支付少量费用
5. 等待生效——通常在1-5分钟内完成
不同服务商的具体入口名称可能不同,但逻辑大同小异。
方法二:通过弹性公网IP(EIP)更换
如果你的服务商支持弹性公网IP(EIP),可以更灵活地管理IP:
1. 在控制台申请一个新的弹性公网IP
2. 将当前VPS的旧公网IP解绑(通常会被释放)
3. 将新申请的弹性公网IP绑定到该VPS实例
这种方式的好处是:你可以随时解绑和重新绑定,换IP就像换一张SIM卡一样灵活。
方法三:提交工单联系客服更换
如果控制台没有自助更换的选项,或者你遇到了特殊情况,可以直接联系服务商的技术支持。
操作步骤:
1. 提交工单,说明需要更换IP的原因(如IP被封、被攻击等)
2. 提供相关信息——如当前IP、被封的证据(如无法访问的截图)
3. 确认费用——部分服务商首次更换免费,后续更换可能需要付费
4. 等待处理——通常在几分钟到几小时内完成
更换IP后的注意事项
IP换好了,不代表万事大吉。还有几件事必须做:
更新DNS解析:如果你的域名指向了旧IP,记得登录域名管理后台,把A记录更新为新IP。
检查防火墙和安全组:新IP可能需要重新配置防火墙规则或安全组白名单。
更新应用程序配置:如果代码或配置文件中写死了旧IP,记得全部替换。
通知相关方:如果有合作伙伴或用户通过IP直接访问你的服务,提前通知他们IP已变更。
留意新IP的质量:更换后可以用IP检测工具查一下新IP是否干净、有没有被列入黑名单。
Jtti的IP管理与安全支持
Jtti深知IP质量对用户业务的重要性。所有Jtti云服务器均配备纯净的独立公网IP,IP归属地清晰可查。
在IP管理方面,Jtti提供了灵活的控制台操作入口,用户可以自助完成IP查看、更换等操作。遇到特殊情况时,Jtti的技术支持团队也提供工单与在线服务通道,帮助用户快速处理IP相关问题。
在安全防护方面,Jtti鼓励每一位用户在服务器上线后完成基础安全配置——包括SSH加固、防火墙设置等。Jtti的云服务器默认配备独享带宽与企业级防火墙,从网络层面为用户提供基础防护,帮助用户从一开始就筑牢安全防线。
现在就访问Jtti官网,挑选一台适合你的云服务器,从安全配置开始,让业务运行在可靠的数字地基上。
CN
EN