两招服务器安全基础设置:让新手服务器少被扫描和爆破
一台刚买来的云服务器,如果什么都不设置,很快就会遇到大量自动化扫描。很多攻击并不是专门针对你,而是脚本在全网寻找弱口令、默认端口、旧版本服务。对于个人站长和新手来说,先做好基础防护,比安装一堆复杂工具更重要。
下面两个设置并不能保证服务器绝对安全,但可以显著降低被低成本扫描和暴力尝试的概率。它们适合刚部署博客、工具站、小程序接口或测试服务的用户作为第一道安全线。
第一招:关闭弱入口,优化 SSH 登录方式
SSH 是管理服务器最常用的入口,也是扫描最频繁的位置。第一步应该禁用密码登录,改用密钥登录。密钥登录的好处是攻击者即使知道服务器 IP,也很难通过猜密码进入。配置前请先确认自己的密钥能正常登录,再修改配置,避免把自己锁在服务器外面。
常见配置思路包括:禁止 root 直接登录、关闭密码认证、限制允许登录的用户、设置较强的密钥保护。如果你必须保留密码登录,也要使用足够长的随机密码,并配合登录失败限制工具。
是否需要修改默认 SSH 端口?
修改默认端口不是核心安全措施,但对减少日志里的无效扫描很有帮助。很多自动脚本优先扫 22 端口,如果你把 SSH 放在非常规端口,可以减少大量噪音。不过不要误以为“改端口等于安全”,真正关键的仍然是密钥登录和权限控制。
第二招:只开放必要端口
服务器上开放的端口越多,暴露面越大。一个普通网站通常只需要开放 80 和 443;如果需要远程管理,再开放 SSH 端口。数据库、Redis、管理面板、内部 API 等服务,除非明确需要公网访问,否则不应该直接暴露在外网。
你可以在云服务商安全组和系统防火墙两层同时配置。云安全组负责入口流量,系统防火墙负责服务器内部规则。两层都设置后,即使某个服务误启动,也不容易立刻暴露。
新手安全检查清单
- 确认系统已经更新到安全版本。
- SSH 优先使用密钥登录,避免弱密码。
- 禁用 root 远程直接登录,使用普通用户加 sudo。
- 只开放 80、443 和必要管理端口。
- 数据库端口不要暴露公网,优先绑定本机或内网。
- 定期查看登录日志,发现异常 IP 及时处理。
- 重要数据至少保留一份异地备份。
安全不是一次性设置
服务器安全更像日常维护,而不是装好一次就结束。系统更新、依赖升级、备份恢复演练、权限检查都应该形成习惯。对新手来说,先把入口缩小、权限降下来、备份做起来,就已经比裸奔服务器安全很多。