### [VPS到手第一件事做什么 安全配置和基础环境初始化](https://www.jiyueip.com/article/12226) **Published:** 2026-07-27T13:51:36 **Author:** 斑斓助理 **Excerpt:** 新买的VPS别急着装网站放数据——先用十分钟做好安全配置。改SSH端口、关密码登录、配防火墙、建普通用户。这些事不做等于裸机到互联网上。 新买的VPS到手第一反应是装宝塔面板或者直接wget一个WordPress包开始建站。这个习惯性动作跳过了最关键的一步——安全加固。一台原生Linux系统的VPS,默认开启22端口密码登录,root账户可以直接远程连接。这相当于你把家门钥匙插在锁孔里然后出门,谁来都能开门。 第一步:改SSH端口。22是SSH的默认端口,全世界的扫描器都在扫这个端口。用nmap随便扫一个IP段,22端口开放的主机几分钟就能扫出一堆。不是因为你被盯上了,是扫描是自动化的大规模行为——不针对任何人,但谁端口开着就扫谁。把SSH端口改成4位以上的高位端口(比如22668),扫描器就不会在常规端口扫描里发现你的SSH服务。改了之后不是”安全了”,是”不那么显眼了”。命令在 /etc/ssh/sshd\_config 里找到 Port 22 这行,把22改掉,然后 systemctl restart sshd。改完之后重启SSH服务之前,另外开一个连接窗口保持当前的SSH连接不断——万一端口改错了还能从旧连接进去回滚。 第二步:关掉root密码登录,改用密钥认证。root+密码是VPS安全最大的单点风险。如果你用密码登录,暴力破解工具可以在一天内尝试几万次组合。密钥认证的原理是你本地生成一对秘钥(私钥+公钥),把公钥放到VPS上,之后登录时本地私钥和服务器上的公钥配对验证。没有私钥的人就算知道端口和用户名也登不上去。操作步骤:本地执行 ssh-keygen -t ed25519 生成密钥对,用 ssh-copy-id 把公钥传到VPS,然后编辑 /etc/ssh/sshd\_config 把 PasswordAuthentication 设为 no、PermitRootLogin 设为 prohibit-password。改完重启SSH,从此只能用密钥登录——密码暴力破解这条路就断了。 第三步:安装并配置防火墙。VPS出厂通常没有防火墙或只有最基本的规则。用 ufw(Ubuntu/Debian)或者 firewalld(CentOS)快速配置:ufw default deny incoming(默认拒绝所有入站连接),ufw allow 改过的SSH端口号(放行SSH),ufw allow 80/tcp、ufw allow 443/tcp(放行HTTP/HTTPS,如果你要建站)。除此之外任何端口都不要开。跑完 ufw enable 之后检查 ufw status,确认只有预期端口在放行。这一步挡掉的是针对非标准服务端口的攻击——比如你VPS上跑了个数据库,默认端口3306。如果不配防火墙,这个端口互联网上谁都能连。 第四步:创建一个普通用户,以后日常操作不用root。root权限太大,一个误操作的rm -rf就能把整个系统删干净。建个普通用户(useradd -m 新用户名),用visudo给这个用户加上sudo权限。日常登录用普通用户+sudo执行管理命令,root只留在紧急恢复的时候用。 以上四步做完,这台VPS的基本防护就到位了。不会被暴力破解、不会被端口扫描骚扰、日常操作不会因为root误操作团灭。这个过程大概需要十分钟——十分钟换以后几个月的省心。 至于装软件建站,放在安全配置之后。雨云的KVM云服务器新机器到手就是原生系统,正好从头按这个流程加固一遍。优惠码 admin01 五折,宁波/深圳/香港/东京/洛杉矶节点任选,7天无理由退款——拿到手之后花十分钟走完安全配置,再决定留不留。 ## 基础软件和面板的选择 安全配置做完之后,要不要装宝塔或者1Panel这样的运维面板?新手第一次接触Linux,直接敲命令行装Nginx配SSL确实头疼,面板解决的是”手残”问题——图形界面点几下就能建站。但面板本身也有安全风险,多一个服务就多一个潜在漏洞入口。折中方案:装面板,但把面板的管理端口也加入防火墙白名单(只允许你本地IP访问面板端口)。1Panel是新一代面板,Docker化部署、界面干净、社区活跃;宝塔是老牌面板,插件生态丰富但闭源部分有争议。选哪个都行,关键是拿到手之后把默认的8888管理端口改掉。 ## 常见问题 **改了SSH端口之后自己连不上了怎么办?**如果用的是云服务商的控制台(VNC),通过控制台的网页终端进去把端口改回来。所以改端口之前最好先确认VNC控制台可以正常登录——这是最后的救援通道。 **密钥丢了怎么办?**同样的,通过VPS商家提供的VNC控制台登录,用密码登录进去重新配密钥。密钥一定要在本地多处备份,丢了就是丢了,恢复不了。 **装了防火墙之后网站打不开了?**检查80和443端口有没有在防火墙放行规则里。ufw status 看一眼,没有就 ufw allow 80/tcp 和 ufw allow 443/tcp。很多新人配了防火墙忘了放行Web端口,网站挂了以为是VPS的问题。 **Tags:** VPS性能, 云服务器, 网站运维, 雨云, 雨云优惠码 **Categories:** 行业洞察 ---