EQVPS

การรักษาความปลอดภัย VPS ใหม่: เช็กลิสต์ที่สำคัญจริง

Jun 15, 2026 · 1 นาทีในการอ่าน · EQVPS Team

สิบนาทีแรกบน VPS สดตัดสินอะไรเงียบ ๆ มาก IP สาธารณะใหม่เริ่มถูก probe โดยบอทอัตโนมัติแทบทันที — พวกมันไม่ได้เล็งคุณ พวกมันแค่สแกนทุกอย่าง ไม่ทำอะไรแล้วคุณพึ่งโชค ทำสี่ห้าสิ่งเล็กแล้วคุณปิดประตูที่ถูกเตะจริง นี่คือรายการ เรียงตามลำดับความสำคัญ พร้อมคำสั่ง

1. คีย์ SSH และฆ่าการเข้าสู่ระบบด้วยรหัสผ่าน

นี่คืออันที่สำคัญที่สุด หากคุณเข้าสู่ระบบด้วยรหัสผ่านได้ บอทที่เดามันก็ได้ — และพวกมันลองพันครั้งต่อนาที

จากแล็ปท็อปของคุณ หากคุณยังไม่มีคีย์:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

จากนั้นบนเซิร์ฟเวอร์ ปิดรหัสผ่าน:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ ทดสอบเซสชัน SSH ที่สองก่อนคุณปิดเซสชันแรก — หากการเข้าสู่ระบบด้วยคีย์ทำงาน เยี่ยม หากไม่ คุณยังมีเซสชันเปิดให้แก้ การล็อกตัวเองออกคือ own-goal คลาสสิกที่นี่

2. Firewall — default deny

เปิดเผยเฉพาะสิ่งที่คุณตั้งใจ บน Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # หรือพอร์ต SSH ของคุณ
sudo ufw enable

ตอนนี้บริการที่หลงเหลือเข้าถึงจากภายนอกไม่ได้เว้นแต่คุณเปิดมัน นี่จับสิ่งที่คุณจะลืมอย่างหลีกเลี่ยงไม่ได้

หมายเหตุหนึ่งสำหรับแพ็กเกจแบบ NAT: SSH ของคุณลงบนพอร์ตที่ forward ไม่ใช่ 22 และคุณเปิดพอร์ตขาเข้าตามใจไม่ได้ — การแยกทำงานส่วนนี้ให้คุณ บนแพ็กเกจ dedicated-IP คุณครองทุกพอร์ต ดังนั้น firewall ทำงานมากกว่า

3. การอัปเดตความปลอดภัยอัตโนมัติ

เซิร์ฟเวอร์ส่วนใหญ่ที่ถูกเจาะไม่ใช่เป้าหมายฉลาด — มันรันบั๊กที่รู้จักซึ่งแพตช์ได้แก้แล้ว บนเครื่องที่ไม่มีใครอัปเดต ทำการแพตช์อัตโนมัติ:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Set-and-forget นี่คือนิสัยที่มีค่าสูงที่สุดหลังคีย์ SSH

4. fail2ban (เสริม แต่ถูก)

เมื่อการเข้าสู่ระบบด้วยรหัสผ่านปิดแล้ว brute force ชนะไม่ได้ — ดังนั้นนี่เกี่ยวกับการตัดเสียงและแบน IP ที่ใช้ในทางที่ผิดแต่เนิ่น ๆ มากกว่าการป้องกันหลัก:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

คุ้มค่าสำหรับ log ที่เงียบกว่า ข้ามมันได้โดยไม่รู้สึกผิดหากคุณเก็บสิ่งต่าง ๆ ให้น้อย

สิ่งที่คุณข้ามได้

สรุปที่ตรงไปตรงมา

หากคุณทำสิ่งเดียว ทำ คีย์ SSH + ไม่มีการเข้าสู่ระบบด้วยรหัสผ่าน เพิ่ม firewall และ auto-update แล้วคุณจัดการความเสี่ยงในโลกจริงส่วนใหญ่ในเวลาต่ำกว่าสิบนาที ทุกอย่างเกินนั้นคือการขัดเงา

รัน agent หรือบอทที่ออนไลน์เสมอบนเครื่อง? จับคู่นี่กับการเก็บมันให้มีชีวิตใต้ systemdเพื่อให้มันรอดรีบูตและแครช ไม่ใช่แค่ผู้โจมตี

FAQ

สิ่งแรกที่ควรทำบน VPS ใหม่คืออะไร?

เข้าด้วยคีย์ SSH และปิดการเข้าสู่ระบบด้วยรหัสผ่าน บอทอัตโนมัติกระหน่ำพอร์ต 22 ด้วยการเดารหัสผ่านภายในไม่กี่นาทีหลังเซิร์ฟเวอร์ออนไลน์ คีย์ทำให้ความพยายามเหล่านั้นไร้ประโยชน์ ทุกอย่างอื่นรองจากการเปลี่ยนเดียวนั้น

ฉันต้องมี firewall ไหมถ้ารันแค่บริการเดียว?

ใช่ firewall (ufw) หมายถึงเฉพาะพอร์ตที่คุณเปิดชัดเจนเข้าถึงได้ — ดังนั้นบริการที่คุณลืมว่าเริ่ม หรือที่ dependency เปิด ไม่ถูกเปิดเผยเงียบ ๆ มันสองคำสั่งและปิดหมวดข้อผิดพลาดทั้งหมด

fail2ban จำเป็นไหมถ้าฉันปิดการเข้าสู่ระบบด้วยรหัสผ่าน?

เป็นตัวเลือกเมื่อบังคับใช้คีย์แล้ว — เมื่อปิดรหัสผ่าน brute force สำเร็จไม่ได้อยู่ดี fail2ban ส่วนใหญ่ตัดเสียง log และบล็อก IP ที่ใช้ในทางที่ผิดแต่เนิ่น ๆ มีก็ดี ไม่วิกฤต บนเครื่องคีย์เท่านั้น

ฉันควรเปลี่ยนพอร์ต SSH ไหม?

มันคือความปลอดภัยเชิงเครื่องสำอาง — ย้ายจาก 22 ตัดเสียง log จากบอทโง่แต่หยุดผู้โจมตีที่มุ่งมั่นไม่ได้ ทำหากเสียงรบกวนคุณ แต่อย่าเข้าใจผิดว่าเป็นการป้องกันจริง คีย์ + ไม่มีรหัสผ่านคือสิ่งที่สำคัญจริง

ฉันเก็บ VPS ให้แพตช์อัตโนมัติอย่างไร?

เปิด unattended-upgrades (Debian/Ubuntu) เพื่อให้แพตช์ความปลอดภัยติดตั้งเอง มันคือนิสัยที่มีค่าสูงที่สุดตัวเดียวหลังคีย์ SSH — การบุกรุกส่วนใหญ่ใช้ประโยชน์จากบั๊กที่รู้จักและแพตช์แล้วบนเซิร์ฟเวอร์ที่ไม่มีใครอัปเดต

← กลับไปบล็อกดูแพ็กเกจและราคา →

ความคิดเห็น

ยังไม่มีความคิดเห็น เป็นคนแรกสิ

แสดงความคิดเห็น

ความคิดเห็นจะถูกตรวจสอบก่อนแสดง