便宜 VPS 买了之后第一件事该做什么?新手安全设置指南
2026-07-15 · DevCraft Studio
VPS 买完别急着装东西,先把安全做好。用大白话教你改 SSH 端口、设防火墙、禁用 root 密码登录,防止机器被"爆破"成肉鸡。
很多人买了便宜 VPS 第一件事就是急着装宝塔面板、搭网站、跑脚本,但有一件更重要的事被忽略了——安全设置。你可能觉得"我就一台十块钱的机器,谁稀罕攻击我啊?"但现实是:网上有大量自动扫描机器人,专门扫那些默认配置的 VPS,试图用常见密码登录进去。一旦你的机器被"爆了",它就可能变成别人挖矿、发垃圾邮件、攻击别人的工具——你的"肉鸡"。
好在让机器变得安全一点也不复杂,做完下面这几步,十分钟就能把 99% 的攻击挡在门外。这篇用大白话手把手教你。
第一步:改 SSH 端口(默认 22 号端口是扫描重灾区)
绝大多数暴力破解攻击都盯着 SSH 的默认端口 22。你把它改成一个不常用的端口号(比如 2222、8822 之类的),自动扫描器就找不到你,攻击量立马减少 99%。
操作很简单:用你买的 VPS 信息(IP + root 密码)通过 SSH 连上去,然后编辑一个叫 /etc/ssh/sshd_config 的文件,找到写着 Port 22 的那一行,改成 Port 2222(或者你喜欢的数字),保存退出,最后重启 SSH 服务让修改生效。记得先别断开当前连接——测试新端口能连上了再用新端口。
改完之后,以后连机器就不能直接 ssh root@IP 了,得加上 -p 端口号,或者用客户端填好端口。不麻烦,但安全提升巨大。
第二步:禁用 root 密码登录,改用密钥
密码登录有个大问题:只要你密码设得不够复杂,暴力破解总能试出来。而"SSH 密钥登录"相当于你用一把只有你自己有的钥匙开门——对方没有你的钥匙文件,哪怕知道密码也进不去。
怎么做?首先在你自己的电脑上生成一对密钥(ssh-keygen 命令),会得到一个公钥和一个私钥。然后把公钥复制到 VPS 的 ~/.ssh/authorized_keys 文件里。等测试用密钥能正常登录后,再去 /etc/ssh/sshd_config 里把 PasswordAuthentication 设置成 no,彻底关掉密码登录。做完这一步,基本可以说你的机器安全了一大半。
如果你觉得生成密钥有点麻烦,至少把 root 密码设成"大小写字母 + 数字 + 特殊符号"混合的强密码,别用 123456、admin、password 这种——自动扫描器第一个就试这些。
第三步:装个防火墙(UFW 最简单)
防火墙就是"只放行你想让进的流量,其他统统挡在外面"。Ubuntu 和 Debian 系统上最简单的是 UFW(Uncomplicated Firewall,名字就叫"不复杂的防火墙"),几行命令就搞定。
先打开你改过的 SSH 端口(比如 sudo ufw allow 2222/tcp),再放行你要用的其他端口(比如网站用 80 和 443),然后 sudo ufw enable 打开防火墙。最后用 sudo ufw status 看一眼是不是只放行了你设置的那些端口——其他端口全部默认禁止,安全又省心。
CloudCone 这家商家在后台还提供了网页防火墙配置,可以图形化设规则,不会命令行的可以用它那个。
第四步:还有几个小动作顺手做了
- 关掉不必要的服务:买来的新机器上可能默认跑了一些你用不上的服务(比如邮件服务、打印服务),用 netstat -tulpn 看一眼哪些端口在监听,不需要的就关掉。少一个服务 = 少一个攻击面。
- 保持系统更新:养成习惯,隔段时间跑一次 apt update && apt upgrade(Ubuntu/Debian)或 yum update(CentOS),把安全补丁打上。
- 装一个 Fail2Ban:它能自动识别那些反复尝试登录失败的 IP,临时封掉它们。装完基本不用配置就能用,算是给安全加了一层保险。
总结:十分钟换来长期安心
上面这几步,加起来快的话十分钟就能做完。改 SSH 端口、禁密码登录、开防火墙——这三件事做完,你的 VPS 就已经比网上 90% 的新手机器安全了。别等机器被人"爆了"才知道后悔,花十分钟做好这些基础防护,剩下的时间就能安心折腾了。
记住一个简单道理:VPS 买了不是"能用就行",安全设置才是你真正拥有这台机器的第一步。