为什么新服务器第一件事是配安全
雨云云服务器买下来默认是裸机,SSH 端口 22 直接暴露公网。机器一上线,几分钟内就会有脚本扫描来猜密码。配好安全组和系统防火墙,能把绝大多数自动化攻击挡在门外。这部分和“高防节点”(防 DDoS 流量攻击)不是一回事——高防是抗大流量,这里是防未授权登录和端口暴露。
一、理解雨云安全组
安全组是云平台层面的虚拟防火墙,在流量到达你的云服务器之前先过滤。在雨云控制台找到对应云服务器的安全组,规则是“入站/出站 + 协议 + 端口 + 来源”的组合。
基本原则:只开放用得到的端口,来源能缩多小缩多小。比如网站只需要 80/443,那就只放这两个;SSH 如果只在固定地点登录,来源 IP 直接写你自己的出口 IP,别写 0.0.0.0/0。
二、常用安全组规则示例
| 用途 | 协议 | 端口 | 来源建议 |
|---|---|---|---|
| 网站 HTTP | TCP | 80 | 0.0.0.0/0 |
| 网站 HTTPS | TCP | 443 | 0.0.0.0/0 |
| SSH 管理 | TCP | 22 | 你的固定 IP |
| 面板端口 | TCP | 8888 | 你的固定 IP |
面板端口和 SSH 端口强烈建议限制来源,否则等于把管理后台挂在公网上任人试探。
三、系统层防火墙 UFW
安全组之外,云服务器内部再开一道 UFW(Ubuntu 自带):
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw allow from 你的IP to any port 22
sudo ufw enable这样即使安全组配漏了,系统层还有一道兜底。
四、禁密码登录,改密钥登录
SSH 爆破大多靠猜密码。生成密钥对,把公钥放进 ~/.ssh/authorized_keys,再改 /etc/ssh/sshd_config:
PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin no改完 sudo systemctl restart sshd。注意先确认密钥能登再关密码,否则会被自己锁在门外。
五、fail2ban 自动封 IP
装一个 fail2ban,监听 SSH 登录失败次数,超过阈值自动封禁:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban默认配置就能封掉连续暴力破解的 IP,日志在 /var/log/fail2ban.log 可查。
合规使用提醒
安全配置仅用于保护你合法拥有的云服务器资源,防范未授权访问。请遵守《网络安全法》《数据安全法》等规定,不得利用技术手段入侵他人系统或从事任何违法活动。本文所有操作均在你自己购买的雨云云服务器上进行。






