帮助中心 >
  关于云服务器 >
  VPS安全防护与IP更换完整教程:从入门到实战
VPS安全防护与IP更换完整教程:从入门到实战
时间 : 2026-08-27 16:05:27
编辑 : Jtti

很多新手拿到VPS的第一件事,就是赶紧装环境、搭网站。但在这之前,有一件比什么都重要的事被忽略了——这台VPS的安全防护做了吗?

一台没有任何防护的VPS放到公网上,几分钟之内就会被自动化脚本扫描——SSH暴力破解、端口扫描、漏洞探测,几乎是家常便饭。更麻烦的是,如果IP因为各种原因被封了、被黑了,业务直接中断,你可能连怎么换IP都不知道。

今天这篇文章,就从头到尾教你怎么保护好自己的VPS,以及实在需要更换IP时该怎么操作。全程小白友好,跟着做就行。

VPS安全防护:新机器到手后必须做的5件事

拿到一台新VPS,在装任何软件之前,先把下面这几件事做完。花20分钟做防护,能帮你省下未来无数个头疼的夜晚。

1. 更新系统——把已知漏洞都堵上

这是最简单、也最容易被忽略的一步。新装的系统可能几个月甚至更久没有更新过,存在大量已知安全漏洞。

登录VPS后,先执行系统更新:

Ubuntu/Debian系统:

sudo apt update

sudo apt upgrade -y

CentOS/RHEL系统:

sudo yum update -y

这一步会把所有软件包更新到最新版本,修复已知的安全漏洞。不要跳过。

2. 创建普通用户,禁用root直接登录

永远不要直接用root账号做日常操作。root权限太大,一旦被攻破,整台机器就完全失控了。

创建一个普通用户(比如叫`dev`):

adduser dev

usermod -aG sudo dev

然后切换到新用户验证一下:

su - dev

sudo whoami

如果输出`root`,说明sudo权限配置成功。

3. SSH密钥登录——告别密码暴力破解

密码登录是SSH暴力破解的主要目标。改用密钥登录,从原理上杜绝了暴力破解的可能。

在本地电脑生成密钥对(Mac/Linux/WSL):

ssh-keygen -t ed25519 -C "你的邮箱"

一路回车即可,默认保存在`~/.ssh/id_ed25519`。私钥文件务必妥善保管,不要外传。

将公钥上传到服务器:

ssh-copy-id -p 22 dev@你的服务器IP

测试密钥登录成功后,禁用密码登录:

sudo vim /etc/ssh/sshd_config

找到并修改以下配置:

PasswordAuthentication no

PubkeyAuthentication yes

PermitRootLogin no

保存后重启SSH

sudo systemctl restart sshd

重要:在关闭当前SSH会话之前,务必新开一个终端用密钥方式测试登录。确认能连上再关闭旧会话。

4. 修改SSH默认端口——避开90%的自动化扫描

SSH默认端口是22,几乎所有自动化攻击脚本都只扫这个端口。改成一个高位端口,能直接过滤掉绝大部分扫描。

编辑SSH配置文件:

sudo vim /etc/ssh/sshd_config

找到`#Port 22`,改成你想要的新端口(比如2222):

Port 2222

在防火墙放行新端口之前,先不要重启SSH服务(防火墙配置见下一步)。

5. 配置防火墙——只开放必要的端口

防火墙的原则是:默认拒绝所有入站,只开放必需的端口。

Ubuntu/Debian使用UFW

先放行新SSH端口(假设是2222

sudo ufw allow 2222/tcp

如果后续要部署Web服务,再开放80443

sudo ufw allow 80/tcp

sudo ufw allow 443/tcp

启用防火墙

sudo ufw enable

CentOS/RHEL使用firewalld

sudo firewall-cmd --zone=public --add-port=2222/tcp --permanent

sudo firewall-cmd --reload

防火墙配置好之后,再回到上一步重启SSH服务,然后用新端口测试连接。

6. (可选但推荐)安装Fail2Ban防暴力破解

Fail2Ban会自动监控登录日志,发现多次登录失败的IP就自动封禁。

sudo apt install fail2ban -y   Ubuntu/Debian

sudo yum install fail2ban -y   CentOS

编辑配置文件:

sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local

sudo vim /etc/fail2ban/jail.local

找到`[sshd]`部分,把`port`改成你的新SSH端口:

[sshd]

enabled = true

port = 2222

重启Fail2Ban

sudo systemctl restart fail2ban

什么情况下需要更换IP

做好了以上防护,你的VPS就已经安全了一大半。但有些情况是防护解决不了的——IP本身出了问题。

以下几种情况,你需要考虑更换IP

IP被列入黑名单:因为前任用户的不良行为(发垃圾邮件、被攻击等),这个IP被多个黑名单数据库标记。你用它注册账号、发邮件,到处碰壁。

IP被墙或无法访问:因触发某些网络策略,导致IP在国内无法访问。

遭受持续DDoS攻击:攻击流量针对你的特定IP,即使解封后仍可能再次被攻击。

业务需要更换IP:比如需要更换到特定地区的原生IP来解锁流媒体或AI服务。

IP已被污染:被用于违规内容,服务商要求更换IP以隔离风险。

如何更换IP?三种主流方法

方法一:通过服务商控制台自助更换(最推荐)

大部分云服务商都支持在控制台自助更换IP。这是最快、最简单的方式。

通用操作步骤:

1. 登录服务商的控制面板,找到你的VPS实例

2. 找到网络/IP管理相关选项——通常在实例详情页的“网络”、“IP管理”或“更多操作”菜单中

3. 点击更换IP或申请新IP——系统会分配一个新的公网IP给你

4. 确认更换——部分服务商可能需要支付少量费用

5. 等待生效——通常在1-5分钟内完成

不同服务商的具体入口名称可能不同,但逻辑大同小异。

方法二:通过弹性公网IPEIP)更换

如果你的服务商支持弹性公网IPEIP),可以更灵活地管理IP

1. 在控制台申请一个新的弹性公网IP

2. 将当前VPS的旧公网IP解绑(通常会被释放)

3. 将新申请的弹性公网IP绑定到该VPS实例

这种方式的好处是:你可以随时解绑和重新绑定,换IP就像换一张SIM卡一样灵活。

方法三:提交工单联系客服更换

如果控制台没有自助更换的选项,或者你遇到了特殊情况,可以直接联系服务商的技术支持。

操作步骤:

1. 提交工单,说明需要更换IP的原因(如IP被封、被攻击等)

2. 提供相关信息——如当前IP、被封的证据(如无法访问的截图)

3. 确认费用——部分服务商首次更换免费,后续更换可能需要付费

4. 等待处理——通常在几分钟到几小时内完成

更换IP后的注意事项

IP换好了,不代表万事大吉。还有几件事必须做:

更新DNS解析:如果你的域名指向了旧IP,记得登录域名管理后台,把A记录更新为新IP

检查防火墙和安全组:新IP可能需要重新配置防火墙规则或安全组白名单。

更新应用程序配置:如果代码或配置文件中写死了旧IP,记得全部替换。

通知相关方:如果有合作伙伴或用户通过IP直接访问你的服务,提前通知他们IP已变更。

留意新IP的质量:更换后可以用IP检测工具查一下新IP是否干净、有没有被列入黑名单。

JttiIP管理与安全支持

Jtti深知IP质量对用户业务的重要性。所有Jtti云服务器均配备纯净的独立公网IPIP归属地清晰可查。

IP管理方面,Jtti提供了灵活的控制台操作入口,用户可以自助完成IP查看、更换等操作。遇到特殊情况时,Jtti的技术支持团队也提供工单与在线服务通道,帮助用户快速处理IP相关问题。

在安全防护方面,Jtti鼓励每一位用户在服务器上线后完成基础安全配置——包括SSH加固、防火墙设置等。Jtti的云服务器默认配备独享带宽与企业级防火墙,从网络层面为用户提供基础防护,帮助用户从一开始就筑牢安全防线。

现在就访问Jtti官网,挑选一台适合你的云服务器,从安全配置开始,让业务运行在可靠的数字地基上。

售前客服
JTTI-Amano
JTTI-Luca
JTTI-Eom
JTTI-Coco
JTTI-Selina
JTTI-Defl
JTTI-Ellis
技术支持
JTTI-Noc
标题
电子邮件地址
类型
销售问题
销售问题
系统问题
售后问题
投诉与建议
市场合作
信息
验证码
提交