📚 安全防护
防火墙、DDoS 防护、密钥登录、DNSSEC、入侵检测……把 VPS 加固到位。
共 21 篇文章
- 阅读全文 →
【CF 防护 01】Cloudflare + VPS 防 DDoS 实战:DNS 橙色云、WAF、速率限制与源站只放行 Cloudflare IP 完整配置
手把手教你用 Cloudflare 给 VPS 建站做防 DDoS 与攻击防护:开启 DNS 代理(橙色云)、设置 SSL/TLS Full Strict、用 nginx 只允许 Cloudflare 回源 IP、配置 WAF 规则与速率限制、隐藏真实 IP,附真实可执行命令。
- 阅读全文 →
【VPS IP 黑名单与解封 01】VPS IP 进了黑名单怎么办?Spamhaus/UCEPROTECT 解封与换 IP 实战
发现 VPS 的 IP 被拉黑、邮件发不出怎么办?本文讲清 Spamhaus(SBL/XBL/PBL)与 UCEPROTECT(三级)的区别,用 MXToolbox/AbuseIPDB 自查,分清整段封锁还是单 IP,并给出向厂商申请换 IP 的话术与申诉解封流程。
- 阅读全文 →
【安全基线 02】VPS 防火墙加固:ufw / firewalld 与防爆破实战
一台裸 VPS 暴露公网几小时就会被扫。从改端口、禁密码登录、ufw/firewalld 防火墙、fail2ban 防爆破,到自动更新与定期审计,给你一份开箱即用的 VPS 安全加固清单。
- 阅读全文 →
【CF 防护 02】Cloudflare + VPS:免费 CDN 加速、隐藏源站与防攻击
源站 IP 一暴露就被扫端口、被 CC/DDOS 打?用 Cloudflare 免费层给 VPS 套 CDN:隐藏真实 IP、边缘缓存加速静态、缓解攻击,并讲清免费额度限制与哪些场景不适合套。
- 阅读全文 →
【VPS 进阶玩法精选 027】VPS IP 声誉与解锁:为什么 IP 被封锁、怎么换干净 IP
新开 VPS 却连不上 Gmail、被流媒体拒之门外,多半是 IP 声誉拉胯。本文讲清 IP 黑名单(Spamhaus)、同段连坐、原生与广播 IP 区别、RackNerd 换干净 IP 姿势,以及流媒体解锁与 IPv6 干净地址真相。
- 阅读全文 →
VPS IP 被封锁 / 被封怎么办?2026 换 IP 与重选线路自救指南
区分 IP 被封锁、端口被封、商家封机三种情形,给出 2026 年搬瓦工/RackNerd/DMIT/CloudCone 换 IP 政策对比与当下最稳的可换 IP 套餐,附 3 分钟自测流程与防封指南。
- 阅读全文 →
【DNSSEC 01】VPS 自建 DNS 并开启 DNSSEC:防劫持、签区与链式验证实操(2026)
担心域名被劫持?本文在 VPS 上用 Bind9 或 PowerDNS 自建权威 DNS,并给区域签上 DNSSEC(KSK/ZSK、RRSIG、DS),再到注册商提交 DS 完成信任链验证,附 delv 自查与密钥轮转实践。
- 阅读全文 →
【DNSSEC 02】域名总被劫持?在 VPS + Cloudflare 上开启 DNSSEC 防篡改
讲清 DNSSEC 是怎么防中间人改解析的,分别在自管 Bind/PowerDNS 和 Cloudflare 上开启,含 DS 记录、密钥轮转与常见“解析变慢”误区。
- 阅读全文 →
运营商在偷看你的 DNS?VPS 自建 DoH/DoT 加密解析
用 CoreDNS/Unbound 在 VPS 上开 DoT(853) 与 DoH(443),路由器/手机指向它防劫持防偷看,讲清和 Cloudflare/Warp 的区别与性能开销。
- 阅读全文 →
iptables 太老?用 nftables 给 VPS 做一套现代防火墙
从零写 nftables 规则集:只开 22/80/443、限 SSH 暴破、防 ping 洪、Docker 兼容(别再把容器端口暴露出去),附一键备份/回滚。
- 阅读全文 →
为什么你的 VPS 账号会被突然封禁?避开 TOS 违规陷阱与退款坑
刚买的 VPS 还没用几天就被封还拒绝退款?这篇讲清最常见的封号雷区、注册风控陷阱、退款条款四大隐藏陷阱,教你在付款前 5 分钟扫读 TOS/AUP,以及不同付款方式在退款保障上的天壤之别。
- 阅读全文 →
VPS 的 IP 被封锁/端口连不上怎么办?TCP Ping 排查与 Cloudflare CDN 救活指南
IP 被封锁还是端口被封,还是机器自己挂了?教你用 TCP Ping 精准排查,搞懂 RackNerd/ColoCrossing 的换 IP 政策,并用 Cloudflare 橙色云把被封锁的网站救回来。
- 阅读全文 →
有人悄悄登了你的 VPS?用 Telegram Bot / 微信 Server酱 打造登录与宕机实时警报
有人悄悄登录了你的 VPS 你却毫不知情?黑客爆破成功的第一时间收到警报才能止损。本文手把手教你用 Telegram Bot 或微信 Server酱 / PushDeer,通过修改 /etc/pam.d/sshd,实现 SSH 登录、宕机与资源告警的实时推送到手机,附完整脚本。
- 阅读全文 →
【安全基线 01】加固 SSH 与 Fail2ban
新开通的 VPS 几分钟就会被全球机器人爆破扫描。本文手把手教你三步救命加固:改用 SSH 密钥登录并禁用 root 密码、部署 Fail2ban 自动封 IP、用 UFW 防火墙坚持默认拒绝只放行必要端口。
- 阅读全文 →
DPI 深度包检测与 TLS 指纹(JA3/JA4):不解密也能认出你的流量,网络审查的道魔之争
深入解析 DPI 深度包检测与 TLS 指纹技术(JA3/JA4):传统防火墙为何失效,攻击者如何不解密也能识别加密流量,SNI 阻断、ECH 与 eBPF 在内核级流量分析中的道魔之争。
- 阅读全文 →
差点瘫痪半个互联网:2024 年 XZ Utils 后门案,一个黑客如何用两年"熬"成核心维护者
2024 年 3 月,一名微软工程师因 SSH 登录慢了 500 毫秒,意外揪出潜伏两年多的 XZ Utils 后门(CVE-2024-3094,CVSS 满分 10.0)。本文复盘 Jia Tan 如何用社工攻击渗透开源项目、劫持 sshd,并聊透开源维护者倦怠与软件供应链安全(SBOM、SCA)为何成为安防焦点。
- 阅读全文 →
WireGuard 凭 4000 行代码吊打 OpenVPN?聊聊现代 VPN、网格组网与零信任
WireGuard 凭约 4000 行代码、内核态运行和现代密码学,把老牌 OpenVPN/IPsec 按在地上摩擦;再叠加 Tailscale、ZeroTier 网格 VPN 与零信任架构,普通人也能零公网 IP 把设备织成一张加密私网。本文讲清原理、对比与真实玩法。
- 阅读全文 →
连云厂商也看不到你的数据?机密计算(Confidential Computing)与内存加密
你的数据"在传输中"有 HTTPS、"存储时"有磁盘加密,可一旦跑起来、在内存里,它就是明文裸奔!聊聊 Intel SGX、AMD SEV 这些焊进 CPU 的"安全飞地",怎么做到连拿到物理机 root 的黑客都读不出内存里的秘密。
- 阅读全文 →
为什么你自己 VPS 发的邮件总进垃圾箱?邮件协议(SPF、DKIM、DMARC)与 IP 声誉
辛辛苦苦在 VPS 上搭好邮件服务器,结果 Gmail / Outlook 直接拒收或扔垃圾箱?大白话讲透 SPF、DKIM、DMARC 三大防伪协议,再戳破一个真相:认证满分,IP 信誉和反向 DNS 不过,照样进垃圾箱。最后说清楚为啥 SendGrid、Mailgun 这种专业户能一直把持这个市场。
- 阅读全文 →
人机对决:WAF、验证码与恶意 Bot/爬虫攻防战
恶意 Bot 从撞库抢购到扒数据,坏事干尽。聊聊 WAF、验证码进化史和无感验证,以及用行为分析嗅出"人味"的攻防黑科技。
- 阅读全文 →
告别繁琐密码:OAuth 2.0、SSO 单点登录与 Passkey(FIDO2)无密码技术革命
记密码反人性还易被钓鱼。聊聊"用 Google 登录"背后的 OAuth 2.0 与 OIDC、企业级 SAML 单点登录,以及用非对称加密+生物识别让密码灭绝的 Passkey。