面向DDoS-Protected Servers业务场景,本文提供一套可执行的 Linux 安全基线与宝塔面板加固步骤。示例基于主流 Linux 发行版与宝塔面板近期版本,具体版本请以官方文档和当前环境为准。操作前务必创建快照并保留当前Operations会话。
一、适用环境与操作前准备
本文适用于运行在这类服务器上的 Ubuntu 22.04/24.04、Debian 12、AlmaLinux 9 等主流系统,以及宝塔面板 7.x/8.x 系列。开始前应完成以下备份:
- 对Cloud Servers创建系统盘快照或整机备份。
- 备份 /www/server/panel、/www/server/data 及站点Configuration目录。
- 导出当前防火墙规则,便于异常时恢复。
- 记录当前 SSH 端口、面板端口和回源IP白名单。
二、SSH 登录加固
修改 SSH Configuration前先复制原文件,便于回滚:
sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.$(date +%F)
然后限制 root 密码登录并启用密钥登录,示例:
sudo sed -i 's/^#\\?PermitRootLogin.*/PermitRootLogin prohibit-password/' /etc/ssh/sshd_config
sudo sed -i 's/^#\\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sshd -t && sudo systemctl reload sshd
命令用途:sed 仅替换匹配行;sshd -t 校验语法;reload 使Configuration生效而不中断现有会话。验证时保留当前终端,另开一个终端测试密钥登录。若登录失败,可从备份回滚:
sudo cp /etc/ssh/sshd_config.bak.$(date +%F) /etc/ssh/sshd_config
sudo sshd -t && sudo systemctl reload sshd
不要直接删除 authorized_keys 或执行会清空用户目录的操作。
三、防火墙与 Fail2ban 策略
以下Configuration思路建议按“默认拒绝入站、按需放行”的原则处理。以 UFW 为例:

sudo ufw allow 22/tcp
sudo ufw allow 80,443/tcp
sudo ufw enable
sudo ufw status verbose
请根据实际 SSH 端口替换 22。若使用 firewalld,可替换为 firewall-cmd –permanent –add-service=http 等对应命令。Fail2ban 可用于降低 SSH 与面板登录的暴力尝试,但应避免误封回源IP。
四、宝塔面板安全设置
面板安全Configuration应优先完成入口收敛和访问控制。登录面板后,在“面板设置”中开启面板 SSL、修改默认安全入口、绑定授权 IP 或限制登录来源,不要将面板端口对所有公网开放。
建议开启登录告警和动态口令,并定期检查面板日志。对于这类服务器上的源站,还应限制源站仅接受回源 IP 访问 80/443,减少绕过防护直接攻击源站的风险。具体Protection值和清洗能力以套餐与实际攻击场景为准。
五、源站保护与验证
这类服务器的主要价值是通过高防节点分担攻击流量,隐藏真实源站。部署时应将域名解析到高防 IP,源站防火墙仅允许回源 IP 访问 80/443,其他来源默认拒绝。验证方法:从外部直接请求源站 IP,应返回拒绝或超时;通过高防节点访问域名,应返回正常内容。
在实施前,建议参考美国Protection服务器的产品说明,并结合当前套餐与攻击场景评估防护范围。
六、Configuration验证与回滚
完成上述操作后,建议建立Configuration清单,逐项确认 SSH 密钥登录、防火墙规则和站点访问是否正常。如果某项变更导致业务异常,优先回滚该Configuration文件。更完整的操作可参考Linux服务器安全Configuration指南建立可重复的检查流程。
总结
通过 SSH 加固、防火墙按需放行、面板入口收敛和源站回源限制,可以增强服务器的源站保护能力,降低攻击影响并提升业务连续性。如需进一步了解操作细节,可参考宝塔面板服务器安全设置。
产品选型或防护范围评估可联系IDCY Global获取当前环境下的建议。
FAQ
1. 修改 SSH 端口前需要做什么?
先保留一个已登录的会话,并备份 sshd_config 文件。新端口必须先通过防火墙放行,再修改Configuration,最后用新终端测试,确认可用后才关闭旧会话。
2. 为什么源站防火墙需要限制回源 IP?
限制源站仅接受回源 IP,可以减少攻击者绕过清洗节点直接请求源站的压力,有助于保护源站真实地址。
3. 面板安全Configuration中哪些项优先?
优先修改默认入口、开启面板 SSL、限制登录 IP 和开启登录告警。不要将面板管理端口暴露给所有公网。
4. 如果Configuration后网站None法访问怎么排查?
先检查域名解析是否指向高防 IP,再检查源站防火墙是否误拦回源 IP,最后确认 Web 服务监听 80/443 并查看错误日志。
5. 如何避免防火墙规则导致None法远程登录?
启用防火墙前先放行 SSH 端口和当前管理 IP,使用 ufw status 或 firewall-cmd –list-all 确认规则,保留一个活动会话直至验证完成。
