买了一台云服务器装好网站就放那儿不管——这是最常见的服务器安全灾难来源。本文是一份云服务器安全加固清单,每一条都是一个具体操作。做完这些,至少能把90%的自动化攻击挡在门外。
一、SSH安全
- 改端口:默认22端口是攻击者扫描的第一目标,改成10000以上的冷门端口;
- 禁root登录:创建普通用户,用普通用户SSH登录后sudo提权;
- 密钥登录:禁用密码登录,只允许SSH密钥认证——这是最有用的单条安全措施;
- 安装fail2ban:自动封禁多次SSH登录失败的IP。
二、防火墙
- 用云服务商的安全组做第一层,只放行必要的端口(80/443/你的SSH端口);
- 服务器上的iptables或ufw做第二层,和云安全组规则一致;
- 3306(MySQL)只允许本地连接,绝对不要对公网开放。
三、系统与软件更新
- 设置自动安全更新(apt unattended-upgrades 或 yum-cron),至少安全补丁要自动打;
- WordPress等CMS程序要及时更新核心和插件——80%的网站被黑是因为用了过期的插件。
四、Web应用安全
- 强制HTTPS:用Let’s Encrypt免费证书;
- 配置WAF:如果用酷盾安全SCDN(入口)或Cloudflare,开启WAF拦截SQL注入和XSS;
- 隐藏版本号:Nginx/Apache/PHP不要暴露版本号在响应头里;
- 目录权限:网站文件权限设为644,目录755,不要给777。
五、备份
- 数据库和网站文件至少每周自动备份一次;
- 备份文件存放在与服务器不同的位置(对象存储或其他服务器)。
六、监控
至少要做:CPU/内存/磁盘使用率告警、异常登录告警(陌生IP登录SSH立即通知)、网站可用性监控(每几分钟Ping一次,挂了立刻知道)。
总结
云服务器安全不是”一个软件搞定”,而是一份持续执行的清单。以上12条操作全部完成大约需要2-3小时,但能排除绝大多数常见攻击向量。更多安全工具看极跃IP资源导航。






