INCOGNITO VPS
security 10 phút đọc Cập nhật July 17, 2026

Tăng cường bảo mật VPS mới

Trả lời

Tăng cường bảo mật VPS mới mất khoảng hai mươi phút: tắt đăng nhập SSH bằng mật khẩu và root, chỉ bật xác thực bằng khóa, cấu hình nftables để chặn mọi kết nối đến theo mặc định, bật cập nhật bảo mật tự động, và cài đặt fail2ban. Năm bước này loại bỏ phần lớn các vụ tấn công thực tế.

Điều gì thực sự xâm phạm máy chủ

Không phải lỗ hổng zero-day. Thực tế: tấn công brute force SSH với mật khẩu yếu, dịch vụ không được vá lỗi chạy trong nhiều tháng, bảng điều khiển quản trị lộ ra với mật khẩu mặc định, và lỗ hổng ứng dụng trong những gì người vận hành cài đặt. Danh sách này nhàm chán và không thay đổi trong mười lăm năm.

Danh sách kiểm tra dưới đây được sắp xếp theo mức độ giảm rủi ro mỗi bước mang lại cho mỗi phút chi tiêu. Làm theo thứ tự và dừng khi bạn hết kiên nhẫn — bạn vẫn sẽ loại bỏ hầu hết rủi ro.

Bước 1 — Chỉ dùng khóa SSH

Một thay đổi duy nhất này loại bỏ hoàn toàn kiểu tấn công phổ biến nhất. Tạo một khóa Ed25519, sao chép nửa công khai lên máy chủ, sau đó sửa /etc/ssh/sshd_config để đặt PasswordAuthentication no, PermitRootLogin prohibit-passwordKbdInteractiveAuthentication no.

Hãy kiểm tra khóa trong một terminal thứ hai trước khi đóng terminal đầu tiên. Tự khóa mình bên ngoài là điều đáng xấu hổ và trên máy có quyền truy cập console thì hoàn toàn có thể khôi phục — nhưng hãy làm đúng thứ tự dù sao đi nữa.

Bước 2 — tường lửa mặc định từ chối

nftables trên Debian và Ubuntu hiện đại, hoặc firewalld trên các bản phân phối dòng RHEL. Mặc định từ chối gói tin đến, cho phép các kết nối đã thiết lập và liên quan, cho phép cổng SSH của bạn, cho phép những gì workload thực sự cần, và không gì khác.

Kỷ luật quan trọng là "không gì khác" chính là toàn bộ ý nghĩa. Một tường lửa có quy tắc dễ dãi được thêm vào trong lúc gỡ rối và không bao giờ gỡ bỏ là một tường lửa không làm được gì cả.

  • Chính sách mặc định: chặn gói đến, cho phép gói đi
  • Cho phép gói đã thiết lập, liên quan
  • Cho phép loopback
  • Cho phép cổng SSH của bạn, lý tưởng là giới hạn tốc độ
  • Cho phép các cổng workload, liệt kê rõ ràng
  • Cho phép ICMP echo — đừng phá vỡ khám phá MTU đường đi

Bước 3 — cập nhật bảo mật tự động

unattended-upgrades trên Debian và Ubuntu, dnf-automatic trên các bản phân phối dòng RHEL, cấu hình chỉ cho cập nhật bảo mật. Hầu hết các vụ xâm nhập khai thác các lỗ hổng đã được vá từ nhiều tháng trước.

Bật khởi động lại tự động trong khung bảo trì nếu workload của bạn chấp nhận điều đó. Các bản vá kernel không có tác dụng gì cho đến khi máy khởi động lại, và một máy chủ có uptime 400 ngày với mười một CVE kernel đang chờ xử lý không phải là huy hiệu danh dự.

Bước 4 — fail2ban, và lưu ý về giá trị thực sự của nó

Với xác thực mật khẩu đã bị vô hiệu hóa, fail2ban ngăn chặn tương đối ít các vụ xâm nhập thực sự. Nhưng điều nó làm là giảm đáng kể nhiễu log, điều này quan trọng vì một log đầy hàng nghìn lần thử thất bại là một log không ai đọc, và log không được đọc là cách mà các vụ xâm nhập thực sự không bị phát hiện trong nhiều tuần.

Jail sshd mặc định là đủ. Thêm jail cho bất kỳ dịch vụ nào khác mà bạn phơi bày ra internet.

Bước 5 — giảm bề mặt tấn công

Chạy ss -tlnp và xem những gì đang lắng nghe. Trên cài đặt mặc định, điều này thường bao gồm các dịch vụ bạn không biết là đang chạy và không cần đến. Hãy gỡ bỏ chúng thay vì đặt tường lửa — phần mềm không được cài đặt thì không có lỗ hổng.

Ràng buộc các dịch vụ chỉ cần truy cập nội bộ vào 127.0.0.1 thay vì 0.0.0.0. Một cơ sở dữ liệu lắng nghe trên tất cả các giao diện sau tường lửa chỉ cách một cấu hình sai với việc trở thành công khai.

Điều nên bỏ qua

Đổi cổng SSH làm giảm nhiễu log và chặn chính xác không có cuộc tấn công có chủ đích nào. Làm điều đó nếu bạn thích, nhưng đừng coi đó là biện pháp bảo mật. Port knocking tạo thêm sự mong manh cho một lợi ích không đáng kể. Các hệ thống phát hiện xâm nhập tạo ra các cảnh báo không ai xử lý trên một máy chủ duy nhất.

Nếu bạn muốn thêm một bước có ý nghĩa sau năm bước trên, đó là các bản sao lưu mã hóa ngoài khu vực pháp lý, được kiểm tra bằng cách thực sự khôi phục chúng. Khả năng khôi phục đáng giá hơn một lớp phòng ngừa nữa.

FAQ

Câu hỏi thường gặp

01 Việc thay đổi cổng SSH có đáng không?

Đối với nhiễu log, có. Đối với bảo mật, không — nó chặn các máy quét cơ hội và không có cuộc tấn công có chủ đích nào. Hãy làm nếu bạn thích log yên tĩnh hơn, nhưng đừng coi đó là biện pháp kiểm soát.

02 Tôi có cần fail2ban nếu dùng khóa SSH không?

Đối với bảo mật trực tiếp, hầu như không. Đối với vệ sinh log, có — hàng nghìn lần thử thất bại làm cho log không đọc được, và log không đọc được là cách các vụ xâm nhập thực sự không bị chú ý.

03 Tôi có nên bật khởi động lại tự động không?

Nếu workload chấp nhận, có, trong khung bảo trì. Các bản vá kernel không có tác dụng gì cho đến khi khởi động lại. Uptime dài với các CVE kernel đang chờ là một khoản nợ, không phải một thành tựu.

Liên quan

Triển khai trong 55 giây

Chọn khu vực tài phán. Thanh toán bằng crypto. Chạy trong một phút.

Không cần tạo tài khoản, không cần xác nhận email, không cần nhập thẻ.