雨云云服务器安全组与防火墙配置:开放端口与防 SSH 爆破实操

新服务器上线前必做的几道安全工序,从安全组规则到 fail2ban 一键防护
发布于
5

为什么新服务器第一件事是配安全

雨云云服务器买下来默认是裸机,SSH 端口 22 直接暴露公网。机器一上线,几分钟内就会有脚本扫描来猜密码。配好安全组和系统防火墙,能把绝大多数自动化攻击挡在门外。这部分和“高防节点”(防 DDoS 流量攻击)不是一回事——高防是抗大流量,这里是防未授权登录和端口暴露。

一、理解雨云安全组

安全组是云平台层面的虚拟防火墙,在流量到达你的云服务器之前先过滤。在雨云控制台找到对应云服务器的安全组,规则是“入站/出站 + 协议 + 端口 + 来源”的组合。

基本原则:只开放用得到的端口,来源能缩多小缩多小。比如网站只需要 80/443,那就只放这两个;SSH 如果只在固定地点登录,来源 IP 直接写你自己的出口 IP,别写 0.0.0.0/0。

二、常用安全组规则示例

用途 协议 端口 来源建议
网站 HTTP TCP 80 0.0.0.0/0
网站 HTTPS TCP 443 0.0.0.0/0
SSH 管理 TCP 22 你的固定 IP
面板端口 TCP 8888 你的固定 IP

面板端口和 SSH 端口强烈建议限制来源,否则等于把管理后台挂在公网上任人试探。

三、系统层防火墙 UFW

安全组之外,云服务器内部再开一道 UFW(Ubuntu 自带):

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw allow from 你的IP to any port 22
sudo ufw enable

这样即使安全组配漏了,系统层还有一道兜底。

四、禁密码登录,改密钥登录

SSH 爆破大多靠猜密码。生成密钥对,把公钥放进 ~/.ssh/authorized_keys,再改 /etc/ssh/sshd_config:

PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin no

改完 sudo systemctl restart sshd。注意先确认密钥能登再关密码,否则会被自己锁在门外。

五、fail2ban 自动封 IP

装一个 fail2ban,监听 SSH 登录失败次数,超过阈值自动封禁:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

默认配置就能封掉连续暴力破解的 IP,日志在 /var/log/fail2ban.log 可查。

合规使用提醒

安全配置仅用于保护你合法拥有的云服务器资源,防范未授权访问。请遵守《网络安全法》《数据安全法》等规定,不得利用技术手段入侵他人系统或从事任何违法活动。本文所有操作均在你自己购买的雨云云服务器上进行。

常见问题(FAQ)

安全组和 UFW 要不要都开?
建议都开。安全组是平台第一道闸,UFW 是系统兜底,两层不冲突,配置也更灵活。
改了 SSH 端口还要限制来源吗?
改端口能挡掉大部分全网扫描,但挡不住定向攻击。最稳的还是限制来源 IP + 密钥登录,端口改不改都行。
宝塔面板端口为什么要限制来源?
宝塔后台权限很高,暴露公网会被批量爆破。限制到你自己的 IP 后,别人连端口都摸不到。
fail2ban 误封了自己怎么办?
从控制台 VNC 或救援模式登录,执行 sudo fail2ban-client set sshd unbanip 你的IP 解封即可。所以管理端口限制来源前要确保 IP 固定。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600