你付了款、拿到了 root,正盯着一个全新的 Ubuntu 24.04 提示符。这就是把头十分钟做对:给机器打补丁、离开 root、藏到密钥和防火墙之后。按顺序复制粘贴。
1. 更新系统
apt update && apt upgrade -y
全新镜像很少是完全打好补丁的。每次都先做这个。
2. 创建一个非 root 的 sudo 用户
日常不要以 root 工作。创建一个普通用户并给它 sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. 为该用户添加你的 SSH 密钥
在你自己的机器上你已经生成了密钥(配置 SSH 密钥)。为新用户安装它的公钥部分:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
在下一步之前,打开第二个终端并确认 ssh deploy@YOUR.SERVER.IP 能用——这样出错也不会把你锁在外面。
4. 关闭密码和 root 的 SSH 登录
密钥能用之后:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
现在只有你的密钥能进,端口 22 上持续不断的暴力破解噪音会被弹开。
5. 启用防火墙
先放行 SSH 再启用,然后只放行你需要的:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
完整细节见配置 UFW 防火墙。
6. 开启自动安全更新
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
机器现在会在你睡觉时自己打安全补丁。
这就是基线
已打补丁、离开 root、仅密钥、在防火墙之后、自动更新——这是做任何事的合理起点。接下来的步骤取决于你在搭建什么:
- 进一步加固——完整的新 VPS 安全清单和 fail2ban。
- 运行容器——安装 Docker。
- 提供网站服务——带 HTTPS 的 nginx 反向代理。
- 让某个程序保持运行——创建 systemd 服务。
用 Debian 而不是 Ubuntu?步骤几乎相同——见配置 Debian VPS。EQVPS 大约一分钟就给你一个带 root 的干净 Ubuntu 24.04 镜像,无需 KYC,用加密货币付款。
评论
暂无评论。来做第一个吧。