归档与更新说明: 本文归入 2017 年 9 月的 VPS 专题,已于 2026-09-28 重新整理。产品库存、价格、机房和条款可能随时变化,请以下单页面为准。
推广披露: 文中的购买入口是推广链接。如果你通过它购买,我可能获得佣金;通常不会增加你的购买价格。这不会影响本文对适用场景和风险的判断。
公网 VPS 上线后很快就会遇到自动扫描。安全工作的重点不是隐藏一个端口,而是减少暴露面、限制权限、及时更新,并确保发生故障后能够恢复。
1. SSH 登录
- 使用高质量的 SSH 密钥并妥善保管私钥。
- 创建普通管理用户,通过
sudo执行特权操作。 - 验证密钥登录正常后,再按需要关闭密码认证和 root 远程登录。
- 修改 SSH 端口只能减少日志噪声,不能替代密钥和权限控制。
2. 最小化开放端口
先用 ss -lntup 确认监听服务,再配置防火墙。网站服务器通常只需要 SSH、HTTP 和 HTTPS;数据库不应无理由暴露到公网。
变更防火墙时保留一个已登录会话,并在新会话验证规则,避免把自己锁在服务器外。
3. 更新与服务管理
及时安装安全更新,移除不用的软件和默认示例页面。对每个常驻服务确认:
- 是否需要开机启动;
- 使用哪个系统用户运行;
- 日志写在哪里、是否轮转;
- 配置错误时能否安全回滚;
- 证书如何自动续期及续期后如何重载。
4. 备份与恢复
至少保留配置、数据库和用户上传文件,并把副本放到不同故障域。备份需要加密、校验并定期测试恢复。没有恢复演练的备份,只能算尚未验证的数据副本。
5. 基础监控
监控磁盘、内存、负载、关键端口和证书到期时间。告警应指向可以执行的动作,避免大量无人处理的噪声。
购买只是开始。一个可靠的 VPS 应该能够回答三个问题:现在是否健康、出现异常如何定位、机器丢失后如何恢复。
暂无评论