EQVPS

Bảo mật một VPS mới: danh sách kiểm tra thực sự quan trọng

15 thg 6, 2026 · 3 phút đọc · EQVPS Team

Mười phút đầu tiên trên một VPS mới lặng lẽ quyết định rất nhiều. Một IP công khai mới bắt đầu bị các bot tự động dò gần như ngay lập tức — chúng không nhắm bạn, chúng chỉ quét mọi thứ. Không làm gì và bạn dựa vào may mắn. Làm bốn hoặc năm điều nhỏ và bạn đã đóng các cánh cửa thực sự bị đá vào. Đây là danh sách, theo thứ tự ưu tiên, với các lệnh.

1. Các khóa SSH, và giết đăng nhập mật khẩu

Đây là cái quan trọng nhất. Nếu bạn có thể đăng nhập bằng một mật khẩu, một bot đoán nó cũng có thể — và chúng thử hàng nghìn mỗi phút.

Từ laptop của bạn, nếu bạn chưa có một khóa:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Rồi trên máy chủ, tắt mật khẩu:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Kiểm tra một phiên SSH thứ hai trước khi bạn đóng cái đầu tiên — nếu đăng nhập bằng khóa hoạt động, tuyệt; nếu không, bạn vẫn có phiên mở để sửa nó. Tự khóa mình ra ngoài là bàn thắng phản lưới kinh điển ở đây.

2. Một tường lửa — mặc định từ chối

Chỉ phơi cái bạn có ý. Trên Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # hoặc cổng SSH của bạn
sudo ufw enable

Giờ một dịch vụ lạc không thể tới được từ bên ngoài trừ khi bạn mở nó. Cái này bắt thứ bạn chắc chắn sẽ quên về.

Một lưu ý cho các gói kiểu-NAT: SSH của bạn đáp trên một cổng chuyển tiếp, không phải 22, và bạn không thể mở các cổng đến tùy ý — sự cô lập làm một phần việc này cho bạn. Trên một gói IP riêng bạn sở hữu mọi cổng, nên tường lửa làm nhiều việc hơn.

3. Cập nhật bảo mật tự động

Hầu hết các máy chủ bị hạ không phải các mục tiêu thông minh — chúng chạy một lỗi đã biết mà một bản vá đã sửa, trên một cỗ máy không ai cập nhật. Làm việc vá tự động:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Đặt-và-quên. Đây là thói quen giá trị cao nhất sau các khóa SSH.

4. fail2ban (tùy chọn, nhưng rẻ)

Với đăng nhập mật khẩu đã tắt, brute force không thể thắng — nên đây là về cắt tiếng ồn và cấm các IP lạm dụng sớm hơn là bảo vệ cốt lõi:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Đáng cho các log yên tĩnh hơn; bỏ qua nó không tội lỗi nếu bạn giữ mọi thứ tối thiểu.

Cái bạn có thể bỏ qua

Tóm tắt trung thực

Nếu bạn chỉ làm một điều, làm các khóa SSH + không đăng nhập mật khẩu. Thêm tường lửa và tự-cập-nhật và bạn đã xử lý đại đa số rủi ro thực tế trong dưới mười phút. Mọi thứ quá đó là đánh bóng.

Chạy một agent hoặc bot luôn-bật trên cỗ máy? Ghép cái này với giữ nó sống dưới systemd để nó sống sót qua các lần khởi động lại và sập, không chỉ các kẻ tấn công.

FAQ

Điều đầu tiên cần làm trên một VPS mới là gì?

Vào với một khóa SSH và tắt đăng nhập mật khẩu. Các bot tự động đập cổng 22 với các lần đoán mật khẩu trong vài phút sau khi một máy chủ hoạt động; một khóa làm các nỗ lực đó vô nghĩa. Mọi thứ khác là thứ yếu so với một thay đổi đó.

Tôi có cần một tường lửa nếu tôi chỉ chạy một dịch vụ không?

Có. Một tường lửa (ufw) nghĩa là chỉ các cổng bạn cố ý mở tới được — nên một dịch vụ bạn quên đã khởi động, hoặc một cái mà một phụ thuộc mở, không lặng lẽ phơi ra. Nó là hai lệnh và nó đóng cả một lớp sai lầm.

fail2ban có cần thiết nếu tôi vô hiệu đăng nhập mật khẩu không?

Nó là tùy chọn một khi các khóa được thực thi — với mật khẩu tắt, brute force không thể thành công dù sao. fail2ban chủ yếu cắt tiếng ồn log và chặn các IP lạm dụng sớm. Có thì tốt, không quan trọng, trên một cỗ máy chỉ-khóa.

Tôi có nên đổi cổng SSH không?

Nó là bảo mật hình thức — chuyển khỏi 22 cắt tiếng ồn log từ các bot ngu nhưng không ngăn kẻ tấn công quyết tâm nào. Làm nó nếu tiếng ồn làm phiền bạn, nhưng đừng nhầm nó với bảo vệ thật. Các khóa + không mật khẩu là cái thực sự quan trọng.

Làm sao giữ một VPS được vá tự động?

Bật unattended-upgrades (Debian/Ubuntu) để các bản vá bảo mật tự cài. Nó là thói quen giá trị cao nhất sau các khóa SSH — hầu hết các vụ đột nhập khai thác các lỗi đã biết, đã được vá trên các máy chủ không ai cập nhật.

← Quay lại blogXem gói & giá →

Bình luận

Chưa có bình luận nào. Hãy là người đầu tiên.

Để lại bình luận

Bình luận được kiểm duyệt trước khi hiển thị.