新购香港 EPYC 云主机必做 5 项安全设置(不是改密码那么简单)
Day2 晚篇写了”4 条命令”的安全基线,但那是最低限度。如果你运行的是面向公网的业务(电商、API、站群),4 条命令不够。香港云主机 暴露在国际网络的最前沿,每天有成千上万的自动化脚本在扫描 22 端口。下面给你 5 项进阶安全设置,每一项都有具体命令,照着做就行。
1. SSH 密钥登录 + 禁用密码。Day2 只改了端口,但端口扫描照样能发现 2222。更彻底的做法是用密钥替代密码:
本地电脑生成密钥对:ssh-keygen -t ed25519(比 RSA 更安全更快)。
上传公钥到服务器:ssh-copy-id -p 2222 user@服务器IP。
然后编辑 /etc/ssh/sshd_config:PasswordAuthentication noPubkeyAuthentication yessystemctl restart sshd。
这里说的”密钥是物理级别的门禁卡”,这个是指 256 位 ed25519 密钥的暴力破解难度,比任何密码都高。
2. fail2ban 升级配置(不止默认)。Day2 只装了 fail2ban,但默认配置可能不够激进。创建 /etc/fail2ban/jail.local:
[sshd]
enabled = true port = 2222 filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 86400 findtime = 600 maxretry = 3:3 次失败就封。bantime = 86400:封 24 小时。findtime = 600:10 分钟内触发。重启:systemctl restart fail2ban。同时可配置 fail2ban 监控 Nginx 的 404/403 扫描攻击。
3. UFW 防火墙只开必要端口。ufw default deny incoming && ufw default allow outgoingufw allow 2222/tcp && ufw allow 80/tcp && ufw allow 443/tcpufw enable
如果你有 高防 IP 回源,只开放高防 IP 的访问:ufw allow from 高防IP to any port 2222。这里说的”防火墙是最后一道物理门”,这个是指即使 SSH 有漏洞,UFW 也能挡住未授权 IP。
4. 自动安全更新(无人值守)。
Debian/Ubuntu:apt install unattended-upgrades && dpkg-reconfigure --priority=low unattended-upgrades。
CentOS/RHEL:dnf install dnf-automatic && systemctl enable --now dnf-automatic.timer。
自动安装安全补丁,但不自动重启(避免业务中断)。对于内核更新,建议每月手动重启一次(选低峰期)。
5. 内核参数调优(防扫描和洪水)。编辑 /etc/sysctl.conf 添加:
# 防 SYN Flood net.ipv4.tcp_syncookies = 1 net.ipv4.tcp_max_syn_backlog = 2048 # 防 IP 欺骗 net.ipv4.conf.all.rp_filter = 1 # 禁 ICMP 广播(防 Smurf) net.ipv4.icmp_echo_ignore_broadcasts = 1 # 不响应时间戳(减少指纹暴露) net.ipv4.tcp_timestamps = 0
执行 sysctl -p 生效。
| 安全项 | 命令/配置 | 防御对象 | 优先级 |
|---|---|---|---|
| SSH 密钥 | ed25519 + PasswordAuth no | 暴力破解 | 必须 |
| fail2ban 升级 | maxretry=3, bantime=86400 | 端口扫描 + 爆破 | 必须 |
| UFW 防火墙 | 只开 2222/80/443 | 未授权访问 | 必须 |
| 自动更新 | unattended-upgrades | 已知漏洞利用 | 强烈建议 |
| 内核调优 | sysctl.conf 参数 | SYN Flood / IP 欺骗 | 建议 |
行动建议。这 5 项设置应在服务器上线前全部完成。对于 香港独立服务器,额外建议配置硬件防火墙规则(通过 IPMI 或控制面板),将 DDoS 防护前置到网络层。如果你管理多台服务器,可以用 Ansible 把这些配置写成 playbook,一键批量部署。记住:安全不是一次性的”改密码”,而是持续加固的过程。每天花 5 分钟检查 /var/log/auth.log 和 fail2ban.log,你会惊讶于有多少攻击被自动挡在外面。
📌 查看云数方舟香港安全方案:
云数方舟官网 | 香港云主机(AMD EPYC) | 香港独立服务器 | 高防 IP 解决方案
本文由 云数方舟 技术团队原创发布,转载请注明出处。