新上8卡RTX 5090 限时特惠 Read more

新购香港 EPYC 云主机必做 5 项安全设置(不是改密码那么简单) - 云数方舟

新购香港 EPYC 云主机必做 5 项安全设置(不是改密码那么简单)

Day2 晚篇写了”4 条命令”的安全基线,但那是最低限度。如果你运行的是面向公网的业务(电商、API、站群),4 条命令不够。香港云主机 暴露在国际网络的最前沿,每天有成千上万的自动化脚本在扫描 22 端口。下面给你 5 项进阶安全设置,每一项都有具体命令,照着做就行。

1. SSH 密钥登录 + 禁用密码。Day2 只改了端口,但端口扫描照样能发现 2222。更彻底的做法是用密钥替代密码:
本地电脑生成密钥对:ssh-keygen -t ed25519(比 RSA 更安全更快)。
上传公钥到服务器:ssh-copy-id -p 2222 user@服务器IP
然后编辑 /etc/ssh/sshd_config
PasswordAuthentication no
PubkeyAuthentication yes
systemctl restart sshd
这里说的”密钥是物理级别的门禁卡”,这个是指 256 位 ed25519 密钥的暴力破解难度,比任何密码都高。

2. fail2ban 升级配置(不止默认)。Day2 只装了 fail2ban,但默认配置可能不够激进。创建 /etc/fail2ban/jail.local

[sshd]

enabled = true port = 2222 filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 86400 findtime = 600 maxretry = 3:3 次失败就封。bantime = 86400:封 24 小时。findtime = 600:10 分钟内触发。重启:systemctl restart fail2ban。同时可配置 fail2ban 监控 Nginx 的 404/403 扫描攻击。

3. UFW 防火墙只开必要端口。
ufw default deny incoming && ufw default allow outgoing
ufw allow 2222/tcp && ufw allow 80/tcp && ufw allow 443/tcp
ufw enable
如果你有 高防 IP 回源,只开放高防 IP 的访问:ufw allow from 高防IP to any port 2222。这里说的”防火墙是最后一道物理门”,这个是指即使 SSH 有漏洞,UFW 也能挡住未授权 IP。

4. 自动安全更新(无人值守)。
Debian/Ubuntu:apt install unattended-upgrades && dpkg-reconfigure --priority=low unattended-upgrades
CentOS/RHEL:dnf install dnf-automatic && systemctl enable --now dnf-automatic.timer
自动安装安全补丁,但不自动重启(避免业务中断)。对于内核更新,建议每月手动重启一次(选低峰期)。

5. 内核参数调优(防扫描和洪水)。编辑 /etc/sysctl.conf 添加:

# 防 SYN Flood
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 2048
# 防 IP 欺骗
net.ipv4.conf.all.rp_filter = 1
# 禁 ICMP 广播(防 Smurf)
net.ipv4.icmp_echo_ignore_broadcasts = 1
# 不响应时间戳(减少指纹暴露)
net.ipv4.tcp_timestamps = 0

执行 sysctl -p 生效。

安全项命令/配置防御对象优先级
SSH 密钥ed25519 + PasswordAuth no暴力破解必须
fail2ban 升级maxretry=3, bantime=86400端口扫描 + 爆破必须
UFW 防火墙只开 2222/80/443未授权访问必须
自动更新unattended-upgrades已知漏洞利用强烈建议
内核调优sysctl.conf 参数SYN Flood / IP 欺骗建议

行动建议。这 5 项设置应在服务器上线前全部完成。对于 香港独立服务器,额外建议配置硬件防火墙规则(通过 IPMI 或控制面板),将 DDoS 防护前置到网络层。如果你管理多台服务器,可以用 Ansible 把这些配置写成 playbook,一键批量部署。记住:安全不是一次性的”改密码”,而是持续加固的过程。每天花 5 分钟检查 /var/log/auth.logfail2ban.log,你会惊讶于有多少攻击被自动挡在外面。


📌 查看云数方舟香港安全方案:
云数方舟官网香港云主机(AMD EPYC)香港独立服务器高防 IP 解决方案

本文由 云数方舟 技术团队原创发布,转载请注明出处。

云数方舟
  • 3216651636
  • support@yunark.cn