很多新手买完美国VPS服务器之后,第一件事就是迫不及待地搭网站、跑服务。
且慢。
拿到一台崭新的美国VPS,就像拿到一台裸机——系统虽然是新的,但离"安全可用"还有很长的距离。
如果不做基本的初始配置,你的服务器可能在几个小时之内就会被扫描和攻击。
我这些年管理过几十台美国VPS,踩过无数的坑。今天就结合实战经验,跟大家分享一下:美国VPS服务器到手后必须做的七件事。
目录
- 第一件事:更新系统和软件包
- 第二件事:修改SSH默认配置
- 第三件事:配置防火墙
- 第四件事:创建普通用户并禁用root登录
- 第五件事:配置fail2ban防暴力破解
- 第六件事:设置时区和主机名
- 第七件事:配置BBR加速
- 总结
第一件事:更新系统和软件包
不管你用的是 CentOS、Ubuntu 还是 Debian,新装的系统里的软件包通常不是最新版本,可能存在已知的安全漏洞。
登录服务器后的第一件事就是更新:
# Ubuntu/Debian
apt update && apt upgrade -y
# CentOS/RHEL
yum update -y
# 或者
dnf update -y
这步花不了几分钟,但能堵住很多已知的安全漏洞。
第二件事:修改SSH默认配置
SSH 的默认端口是 22,这是全世界黑客都知道的事。不改端口,你的服务器每天会被扫描几百上千次。
修改 SSH 配置文件的几个关键点:
# 编辑 /etc/ssh/sshd_config
# 1. 修改默认端口(建议改成 2222 或 10000 以上的端口)
Port 2222
# 2. 禁止root直接登录
PermitRootLogin no
# 3. 使用密钥登录,禁止密码登录
PasswordAuthentication no
PubkeyAuthentication yes
# 改完之后重启 SSH 服务
systemctl restart sshd
注意: 改端口之前,一定要先确保防火墙放行了新端口,不然你会把自己锁在外面。别问我怎么知道的——我干过这种事。
第三件事:配置防火墙
这是最重要的一步。很多美国VPS默认是没有任何防火墙规则的,相当于你家大门敞开。
推荐使用 ufw(Ubuntu)或 firewalld(CentOS):
# Ubuntu 用 ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp # 你刚才改的 SSH 端口
ufw allow 80/tcp # HTTP
ufw allow 443/tcp # HTTPS
ufw enable
ufw status
原则是:只开放需要的端口,其他的全部关闭。
第四件事:创建普通用户并禁用root登录
一直用 root 用户操作服务器是个坏习惯。万一你的 SSH 密钥泄露,对方直接就有 root 权限。
创建一个普通用户,赋予 sudo 权限:
# 创建新用户
adduser myuser
# 赋予 sudo 权限
usermod -aG sudo myuser # Ubuntu
# 或者
usermod -aG wheel myuser # CentOS
# 测试:用新用户登录,确认 sudo 能正常工作
su - myuser
sudo whoami
# 应该输出 "root"
# 确认新用户能正常登录后,再禁用 root 登录
# 编辑 /etc/ssh/sshd_config,设置:
PermitRootLogin no
第五件事:配置fail2ban防暴力破解
即使你改了 SSH 端口,还是有被暴力破解的风险。fail2ban 可以自动封禁多次登录失败的 IP。
# 安装 fail2ban
apt install fail2ban -y # Ubuntu
yum install fail2ban -y # CentOS
# 创建配置文件
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
# 启动
systemctl enable fail2ban
systemctl start fail2ban
# 查看封禁状态
fail2ban-client status sshd
这个小工具能帮你挡住 99% 的暴力破解尝试。
第六件事:设置时区和主机名
把时区改成中国时区,方便查看日志时间:
# 查看当前时区
timedatectl
# 设置为中国时区
timedatectl set-timezone Asia/Shanghai
# 设置主机名
hostnamectl set-hostname myserver
# 验证
timedatectl
hostnamectl
这一步虽然不影响安全性,但能让你的日志时间看起来更舒服。
第七件事:配置BBR加速
如果你的美国VPS是用来做网络相关的服务(网站、代理等),强烈建议开启 BBR(Bottleneck Bandwidth and Round-trip)。
BBR 是 Google 开发的一个 TCP 拥塞控制算法,能显著提升网络传输速度。
# 检查当前拥塞控制算法
sysctl net.ipv4.tcp_congestion_control
# 启用 BBR
echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf
echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf
# 生效
sysctl -p
# 确认 BBR 已启用
sysctl net.ipv4.tcp_congestion_control
# 应该输出: net.ipv4.tcp_congestion_control = bbr
# 也可以检查
lsmod | grep bbr
开启 BBR 后,从美国VPS下载文件的速度通常能提升 30%-50%。 这对于美国VPS尤其重要,毕竟物理距离摆在那里,任何能减少延迟的优化都值得做。
总结
最后,把上面的七件事整理成一个快速清单
| 步骤 | 操作 | 重要性 |
|---|---|---|
| 1 | 更新系统包 | ⭐⭐⭐⭐⭐ |
| 2 | 修改SSH端口+禁止root登录 | ⭐⭐⭐⭐⭐ |
| 3 | 配置防火墙 | ⭐⭐⭐⭐⭐ |
| 4 | 创建普通用户 | ⭐⭐⭐⭐ |
| 5 | 安装fail2ban | ⭐⭐⭐⭐ |
| 6 | 设置时区和主机名 | ⭐⭐ |
| 7 | 开启BBR加速 | ⭐⭐⭐ |
前三个步骤是最基础的,缺一不可。 至于其他的,可以根据你的实际需求来取舍。
希望这篇文章能帮你少走一些弯路。毕竟,配置好服务器的安全,才是你安心折腾技术的前提。
(全文完)
评论 (0)