部署在云服务器上的业务,安全基线通常应早于业务上线。本文以新加坡节点KVM实例为例,整理一套适合宝塔面板环境的 Linux 安全配置步骤。以下操作均以备份为前提,命令仅用于查看、备份和调整访问控制,不会清空现有数据。不同系统版本可能存在差异,请以当前环境及官方文档为准。
本文可作为一份简明的Linux系统加固清单,帮助运维人员在不影响业务连续性的前提下完成首次加固。若您此前没有安全基线的执行经验,建议先在测试实例或快照环境中完整走一遍,确认无误后再用于生产环境。
一、适用环境与备份要求
适用系统建议以 Ubuntu 22.04/20.04、AlmaLinux 9、Rocky Linux 9 等主流长期支持版本为基础。执行配置前,请至少备份 SSH 配置目录、宝塔面板站点目录、数据库以及关键配置文件。版本会随时间变化,请以发行版官方文档和当前环境为准。
sudo tar czvf /home/backup_ssh_$(date +%F).tar.gz /etc/ssh /etc/ssl
如使用宝塔面板,可在面板“计划任务”中备份数据库和网站,或使用 rsync 将远程目录同步到独立存储。备份完成后,确认备份文件大小和内容可读,再进入下一步。
二、SSH 登录加固与密钥认证
先检查当前 SSH 服务状态:
sudo systemctl status sshd
修改 SSH 配置前,复制原文件:
sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.$(date +%F)
建议新建普通用户并配置 sudo 权限,然后在确认密钥可用后,再逐步关闭 root 密码登录。修改 /etc/ssh/sshd_config 时,可参考以下参数:
PermitRootLogin prohibit-password
PasswordAuthentication no
PubkeyAuthentication yes
保存后执行 sudo sshd -t 检查语法,再通过 sudo systemctl restart sshd 重启服务。验证时,保留当前会话,另开终端使用指定密钥登录,确认成功后再关闭当前连接。
三、防火墙最小开放策略
防火墙原则是仅放行业务和管理必需端口。使用 firewalld 的示例:
sudo systemctl status firewalld
sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload
宝塔面板管理端口需以面板实际设置值为准,不要照搬示例端口。放行后,可从外部执行端口扫描或 nc -zv 服务器IP 端口 验证连通性。
四、宝塔面板访问控制与安全设置
面板端安全设置中,访问入口、面板 SSL 和授权 IP 是三个基础控制项。登录后建议修改默认入口、开启面板 SSL,并仅允许办公或运维出口 IP 访问面板端口。定期检查面板用户权限,移除不再使用的账号。
如果在执行过程中遇到入口、证书或防火墙放行问题,可参考宝塔面板服务器安全设置中的步骤进行排查,并按当前面板版本调整。注意不要将面板管理端口暴露给不相关的公网来源。
五、自动更新与日志监控
对大多数长期运行实例,建议配置安全更新。Ubuntu/Debian 可使用 unattended-upgrades,RHEL 系可使用 dnf-automatic。启用前先确认更新策略不会自动重启关键服务。
sudo apt install unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
同时建议检查登录失败日志:
sudo grep 'Failed password' /var/log/auth.log | tail -n 20
如需更完整的基线要求,例如内核参数、审计规则和登录告警,可参照Linux服务器安全配置指南进一步扩展。日志保留周期可根据业务要求调整,但至少保留 30 天以便回溯。
六、验证与回滚思路
完成上述配置后,按以下顺序验证:
- 使用新 SSH 用户和密钥从独立终端登录,确认 root 密码登录已被安全策略替代。
- 访问网站业务,确认 80/443 端口正常。
- 从授权 IP 访问宝塔面板入口,确认 HTTPS 证书和登录流程正常。
回滚时,优先使用配置备份文件恢复对应服务,例如 sudo cp /etc/ssh/sshd_config.bak.日期 /etc/ssh/sshd_config。如因防火墙规则导致远程连接中断,可通过云服务商控制台 VNC 登录,临时停止防火墙服务或导入之前的规则备份。不要直接清空全部规则,以免影响业务。
总结
在新加坡节点部署网站、开发测试或轻量业务扩展时,使用新加坡KVM VPS可以更快获得具备资源隔离能力的实例,并将以上安全基线流程作为初始化步骤。不同实例规格和网络条件下,实际访问与性能表现存在差异,建议以套餐测试结果为准。
配置完成后,仍需要持续关注系统更新、面板版本和登录日志。如需获取更适合当前业务的实例配置建议,可联系亿达网络(IDCY GLOBAL),结合业务增长评估备份与扩容策略。
FAQ
1. 是否必须关闭密码登录?
不一定。对于新用户,建议先配置并验证密钥登录,再逐步关闭密码登录。关闭前请确保有 VNC 或控制台恢复通道,避免因操作失误导致无法登录。
2. 宝塔面板端口暴露在公网有风险吗?
有风险。建议仅对授权 IP 放行面板端口,并开启面板 SSL。若必须从多地点访问,可使用 VPN 或跳板机收敛入口。
3. 防火墙误封后如何恢复?
优先通过云控制台 VNC 登录,停止防火墙服务或回滚规则备份。不要直接清空规则,应导入此前保存的规则文件,并重新验证业务端口。
4. 安全配置会影响网站访问速度吗?
防火墙和 SSH 加固通常不会明显影响 HTTP/HTTPS 吞吐。性能主要受实例规格、线路质量和业务代码影响,建议通过实际测试确认。
5. KVM VPS 适合哪些部署场景?
适合面向新加坡节点的网站应用、开发测试、轻量数据库和中间件部署。若业务需要更高隔离性或定制化网络,可结合实例规格和网络方案评估。
