Linux VPS开通几分钟后,公网SSH端口通常就会遇到自动扫描。仅把22改成其他端口,可以减少日志噪声,却不能阻止弱密码、泄露密钥和系统漏洞。雨云VPS用于建站、开发或开服前,应该建立一套可恢复的SSH安全基线:确认控制台救援方式,再启用密钥、限制权限、收紧防火墙并配置日志告警。
先确认不会把自己锁在门外
通过极跃圈雨云优惠入口注册时可填写admin01,当前页面记录五折信息,最终优惠以订单为准。实例开通后先确认控制台是否提供VNC、远程终端、重置密码或重装入口,记录操作文档。任何SSH规则修改都保留一个现有会话,再开第二个窗口验证成功后才退出。
创建日常管理账号
不要让网站、游戏服和人工运维全部使用root。创建独立管理员账号,只授予必要的sudo权限;应用进程使用无登录权限的服务账号。团队成员各自使用账号和密钥,离职或设备丢失时可以单独撤销,不共享一把私钥。
使用密钥认证
在可信本地设备生成现代SSH密钥,把公钥写入服务器用户的authorized_keys,私钥留在本地并设置口令。先验证密钥登录,再考虑关闭密码认证和root远程登录。私钥不通过聊天、网盘公开链接或代码仓库传输,也不要把公钥和私钥文件搞反。
PubkeyAuthentication yes
PermitRootLogin no
PasswordAuthentication no
MaxAuthTries 3配置项名称会随OpenSSH版本和发行版包含文件而变化。修改后先用sshd -t检查语法,再重载服务,不要未经验证直接重启远程连接。
防火墙使用最小开放
公开网站通常只需80/443,SSH最好限制为固定办公IP、可信VPN出口或堡垒机地址。若管理来源经常变化,也应配合密钥、多因素或短时授权,而不是开放所有管理端口。云平台安全组和系统防火墙要同时检查,规则名称、协议、IPv4与IPv6分别核对。
| 服务 | 建议范围 | 不建议做法 |
|---|---|---|
| SSH | 受限来源或强密钥认证 | root弱密码全网开放 |
| 网站 | 80/443公开 | 同时公开后端应用端口 |
| 数据库 | 本机或私网 | 3306直接暴露互联网 |
| 面板 | 限制来源并开多因素 | 使用默认路径和密码 |
Fail2ban不是万能防护
Fail2ban或等效工具可以根据日志临时封禁重复失败来源,适合降低暴力尝试噪声。但它不能修复弱密码、过期软件或泄露密钥。启用前确认日志路径、时间同步和封禁规则,避免把自己的固定出口长期封禁。若已经只允许固定来源,额外封禁的价值会降低。
系统和软件保持更新
启用安全更新通知,定期更新内核、OpenSSH、Web服务、数据库和面板。自动更新适合安全补丁,但核心业务仍要设置维护窗口、快照和异地备份。长期不支持的Linux发行版不应继续承载公网业务。更新后检查服务状态、监听端口和启动日志。
日志至少回答四个问题
- 谁在什么时间从哪个来源登录;
- 使用密码还是密钥,是否提权;
- 配置、用户和防火墙何时改变;
- 是否出现大量失败、陌生成功登录或日志中断。
日志集中保存或同步到独立位置,设置异常登录、sudo失败、磁盘空间和服务退出告警。不要在公开工单中贴出完整IP、用户名、密钥指纹与业务Token;可按定位需要脱敏。
面板和Docker同样要管
安装宝塔、1Panel或其他面板后,SSH安全并不能保护所有入口。面板启用多因素认证、可信来源和独立强密码,及时升级。Docker容器不要使用不必要的特权模式,不挂载宿主机敏感目录,不公开Docker API。数据库、Redis和应用调试端口保持内网访问。
发现陌生登录怎么办
- 先隔离或限制入站,保留日志和时间线;
- 从可信控制台重置账号、密钥和相关Token;
- 检查新增用户、计划任务、SSH公钥、启动项和容器;
- 核对网站文件、数据库和出站连接;
- 无法确认系统完整性时,从可信镜像重建并恢复已验证备份。
不要只删除一个可疑进程就宣布恢复。入侵者可能留下多种持久化方式,重要业务应有明确的重建与通报流程。
优惠不应挤掉安全预算
admin01当前五折信息对预算敏感的个人站长和开服用户有吸引力,但服务器费用降低后,仍需保留备份、监控、域名和安全维护预算。所谓高性价比,不只是月费低,而是发生故障时有日志可查、有备份可恢复、有人能处理。
结论
雨云VPS SSH加固的核心是可恢复地实施最小权限:先确认控制台救援,再创建独立账号、验证密钥、关闭不必要认证、限制防火墙、持续更新和监控日志。改端口只能降低扫描噪声,不能代替这些基础措施。






