新開的 VPS 如果用預設設定和密碼登入,幾個小時內就會被全網掃描器盯上。做好下面幾步基礎加固,能擋掉 99% 的自動化攻擊。
1. 建立非 root 使用者
adduser deploy
usermod -aG sudo deploy
2. 設定 SSH 金鑰並停用密碼登入
本機產生金鑰並上傳:
ssh-keygen -t ed25519
ssh-copy-id deploy@your-server-ip
確認能用金鑰登入後,編輯 /etc/ssh/sshd_config:
PasswordAuthentication no
PermitRootLogin no
重新載入:sudo systemctl reload sshd。務必先確認金鑰可登入再停用密碼,否則可能把自己鎖在外面。
3. 設定 ufw 防火牆
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw allow 80,443/tcp
sudo ufw enable
sudo ufw status
4. 安裝 fail2ban 攔暴力破解
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
5. 保持系統更新
sudo apt update && sudo apt upgrade -y
建議開啟自動安全更新(unattended-upgrades)。完成以上五步,你的 VPS 安全水準已遠超大多數線上機器。需要進一步的加固方案,可聯絡客服 @aliyun370。