帮助中心 >
  关于云服务器 >
  VPS安全加固教程:新手开箱即用的完整清单
VPS安全加固教程:新手开箱即用的完整清单
时间 : 2026-09-16 11:00:59
编辑 : Jtti

很多新手拿到VPS的第一件事是装环境、搭网站,安全加固往往被放到最后。但一台没有任何防护的VPS放到公网上,几分钟内就会收到自动化扫描的探测。暴力破解、端口扫描、漏洞探测——这些不是“可能会发生”,而是“正在发生”。

安全加固不需要高深技术,也不需要一次性做完所有配置。按顺序完成几个基础动作,就能把被攻破的概率降低90%以上。这篇文章就是一份面向新手的加固清单,每一步都有具体命令和验证方法。

加固前必须守住的三条安全铁律

在开始任何操作之前,先把这三条原则记住。每一条都对应着新手最容易犯的错误。

第一条:未验证密钥登录前,不关密码登录。 很多人设置好密钥后立刻禁用密码认证,结果密钥配置有问题,直接把自己锁在服务器外面。正确做法是:配置好密钥后,新开一个终端窗口用密钥登录,确认能连上,再禁用密码。

第二条:未放行SSH端口前,不启用防火墙。 启用UFW后默认拒绝所有入站流量。如果SSH端口还没放行就执行`ufw enable`,你的当前连接会立刻断开,而且再也连不上。永远先在防火墙中放行SSH端口,再启用防火墙。

第三条:任何可能断开SSH的修改,都保持当前会话不退出。 修改SSH配置、防火墙规则、网络设置时,当前SSH会话不要关闭。如果配置出错导致连不上,你还有当前会话可以回滚修改。

第一步:更新系统,打好补丁

新开通的VPS,系统可能几个月甚至更久没有更新过,存在大量已知安全漏洞。这是最基础、也最容易被跳过的一步。

登录SSH后,执行:

Ubuntu / Debian

apt update && apt upgrade -y

CentOS / Rocky Linux

yum update -y

这一步会把系统所有软件包更新到最新版本。如果提示需要重启(比如内核更新),执行`reboot`重启。不要跳过这一步——很多被攻破的服务器,根源就是几个月没打补丁。

第二步:创建普通用户,告别root直连

永远不要直接用root账号做日常操作。root权限太大,一旦被暴力破解,整台服务器完全失控。

创建一个普通用户(以`deploy`为例):

adduser deploy

usermod -aG sudo deploy

切换到新用户验证sudo权限:

su - deploy

sudo whoami

如果输出`root`,说明配置成功。

第三步:配置SSH密钥登录

密码登录是暴力破解的主要目标。改用密钥登录,从原理上杜绝了暴力破解的可能。

在本地电脑生成密钥对(Mac/Linux/WSL):

ssh-keygen -t ed25519 -C "your_email@example.com"

一路回车即可。私钥保存在`~/.ssh/id_ed25519`,这个文件绝对不能外传。

将公钥上传到服务器:

ssh-copy-id -p 22 deploy@你的服务器IP

如果这一步报错,可以手动复制:在本地执行`cat ~/.ssh/id_ed25519.pub`,复制输出内容,然后在服务器上执行:

mkdir -p ~/.ssh

echo "粘贴公钥内容" >> ~/.ssh/authorized_keys

chmod 600 ~/.ssh/authorized_keys

关键验证步骤:不要关闭当前会话。新开一个终端窗口,用密钥方式登录:

ssh -i ~/.ssh/id_ed25519 deploy@你的服务器IP

确认能连上之后,再继续下一步。

第四步:修改SSH配置,禁用密码登录

现在可以安心修改SSH配置了。编辑配置文件:

sudo vim /etc/ssh/sshd_config

找到并修改以下几项:

禁用root直接登录

PermitRootLogin no

禁用密码认证

PasswordAuthentication no

KbdInteractiveAuthentication no

ChallengeResponseAuthentication no

启用密钥认证

PubkeyAuthentication yes

保存后,先检查配置语法是否正确:

sudo sshd -t

如果没有报错,再重启SSH服务:

sudo systemctl restart sshd

再次强调:重启后不要关闭当前会话。新开一个终端,用密钥登录验证。如果能连上,说明配置成功。

第五步:配置防火墙,只开放必要端口

防火墙的原则是:默认拒绝所有入站,只放行业务必需的端口。

Ubuntu / Debian使用UFW

先放行SSH端口(如果你没改端口,就是22

sudo ufw allow 22/tcp

如果部署了Web服务,再放行80443

sudo ufw allow 80/tcp

sudo ufw allow 443/tcp

设置默认策略

sudo ufw default deny incoming

sudo ufw default allow outgoing

启用防火墙

sudo ufw enable

启用后查看规则:

sudo ufw status numbered

CentOS / Rocky Linux使用firewalld

sudo firewall-cmd --permanent --add-port=22/tcp

sudo firewall-cmd --permanent --add-port=80/tcp

sudo firewall-cmd --permanent --add-port=443/tcp

sudo firewall-cmd --reload

验证方法:启用防火墙后,新开一个终端尝试SSH连接。如果能连上,说明SSH端口已正确放行。

第六步:安装Fail2Ban,自动封禁暴力破解

即使禁用了密码登录,Fail2Ban仍然值得装——它能自动封禁那些反复尝试连接的异常IP,减少日志噪音,也降低被扫描的风险。

安装:

Ubuntu / Debian

sudo apt install fail2ban -y

CentOS / Rocky Linux

sudo yum install fail2ban -y

配置SSH防护。不要直接改`jail.conf`(升级时会被覆盖),创建`jail.local`

sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local

sudo vim /etc/fail2ban/jail.local

找到`[sshd]`部分,修改为:

[sshd]

enabled = true

port = 22

filter = sshd

logpath = /var/log/auth.log

maxretry = 3

bantime = 3600

findtime = 600

参数说明:`maxretry`是最大失败次数(3次),`bantime`是封禁时长(3600=1小时),`findtime`是检测窗口(600=10分钟)。如果修改了SSH端口,`port`也要同步修改。

启动并设置开机自启:

sudo systemctl restart fail2ban

sudo systemctl enable fail2ban

查看被封禁的IP列表:

sudo fail2ban-client status sshd

第七步:启用自动安全更新

手动打补丁容易忘记。启用自动安全更新,让系统在后台自动安装关键安全补丁。

Ubuntu / Debian

sudo apt install unattended-upgrades -y

sudo dpkg-reconfigure --priority=low unattended-upgrades

在弹出的界面中选择“Yes”启用自动更新。

CentOS / Rocky Linux

sudo yum install dnf-automatic -y

sudo systemctl enable --now dnf-automatic.timer

需要注意:自动更新默认只安装安全补丁,不会自动重启系统。如果更新了内核,需要手动重启才能生效。建议定期检查是否有待重启的更新。

为什么基础设施层的选择同样重要

以上七步是软件层面的加固。但VPS本身的网络质量和底层安全性,同样决定了它抗攻击的“底子” 。

一台线路质量差的VPS,即使系统配置再严谨,也可能因为网络链路的先天缺陷而频繁超时、丢包。而一台接入优质线路的服务器,从网络层就减少了被异常流量干扰的概率。

Jtti的云服务器方案在基础设施层提供了匹配的支持。香港及美国节点接入CN2 GIA精品线路,三网直连优化,晚高峰丢包率稳定在0.1%以下——线路质量的稳定意味着异常流量更难对你的正常业务造成干扰。全系标配独享带宽,不存在“邻居被攻击导致你的服务器跟着受影响”的连带风险。部分节点还赠送DDoS防护,为业务提供额外的网络层安全保障。

配置方面,Jtti覆盖从11GB入门款到816GB企业级的全区间,续费同价政策确保首购价格就是续费价格,对于需要长期稳定运行的服务器来说,成本可预期。

安全加固不是一次性工作,而是一个持续的状态。 以上七步做完,你的VPS就已经具备了基础的安全防线。最容易被忽略的不是技术难度,而是“觉得没必要”的心态——花20分钟做完这几步,能帮你省下未来无数个头疼的夜晚。访问Jtti官网,查看香港CN2及美国CN2云服务器的完整配置与当前优惠,为你的加固方案选一台底子扎实的服务器。

售前客服
JTTI-Defl
JTTI-Coco
JTTI-Benoit
JTTI-Luca
JTTI-Selina
JTTI-Amano
JTTI-Ellis
JTTI-Eom
技术支持
JTTI-Noc
标题
电子邮件地址
类型
销售问题
销售问题
系统问题
售后问题
投诉与建议
市场合作
信息
验证码
提交