帮助中心

首页 帮助中心 技术文档

新加坡KVM VPS的Linux服务器安全基线:SSH、防火墙与宝塔面板配置

部署在云服务器上的业务,安全基线通常应早于业务上线。本文以新加坡节点KVM实例为例,整理一套适合宝塔面板环境的 Linux 安全配置步骤。以下操作均以备份为前提,命令仅用于查看、备份和调整访问控制,不会清空现有数据。不同系统版本可能存在差异,请以当前环境及官方文档为准。

本文可作为一份简明的Linux系统加固清单,帮助运维人员在不影响业务连续性的前提下完成首次加固。若您此前没有安全基线的执行经验,建议先在测试实例或快照环境中完整走一遍,确认无误后再用于生产环境。

一、适用环境与备份要求

适用系统建议以 Ubuntu 22.04/20.04、AlmaLinux 9、Rocky Linux 9 等主流长期支持版本为基础。执行配置前,请至少备份 SSH 配置目录、宝塔面板站点目录、数据库以及关键配置文件。版本会随时间变化,请以发行版官方文档和当前环境为准。

sudo tar czvf /home/backup_ssh_$(date +%F).tar.gz /etc/ssh /etc/ssl

如使用宝塔面板,可在面板“计划任务”中备份数据库和网站,或使用 rsync 将远程目录同步到独立存储。备份完成后,确认备份文件大小和内容可读,再进入下一步。

二、SSH 登录加固与密钥认证

先检查当前 SSH 服务状态:

sudo systemctl status sshd

修改 SSH 配置前,复制原文件:

sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.$(date +%F)

建议新建普通用户并配置 sudo 权限,然后在确认密钥可用后,再逐步关闭 root 密码登录。修改 /etc/ssh/sshd_config 时,可参考以下参数:

PermitRootLogin prohibit-password
PasswordAuthentication no
PubkeyAuthentication yes

保存后执行 sudo sshd -t 检查语法,再通过 sudo systemctl restart sshd 重启服务。验证时,保留当前会话,另开终端使用指定密钥登录,确认成功后再关闭当前连接。

三、防火墙最小开放策略

防火墙原则是仅放行业务和管理必需端口。使用 firewalld 的示例:

sudo systemctl status firewalld
sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload

宝塔面板管理端口需以面板实际设置值为准,不要照搬示例端口。放行后,可从外部执行端口扫描或 nc -zv 服务器IP 端口 验证连通性。

四、宝塔面板访问控制与安全设置

面板端安全设置中,访问入口、面板 SSL 和授权 IP 是三个基础控制项。登录后建议修改默认入口、开启面板 SSL,并仅允许办公或运维出口 IP 访问面板端口。定期检查面板用户权限,移除不再使用的账号。

如果在执行过程中遇到入口、证书或防火墙放行问题,可参考宝塔面板服务器安全设置中的步骤进行排查,并按当前面板版本调整。注意不要将面板管理端口暴露给不相关的公网来源。

五、自动更新与日志监控

对大多数长期运行实例,建议配置安全更新。Ubuntu/Debian 可使用 unattended-upgrades,RHEL 系可使用 dnf-automatic。启用前先确认更新策略不会自动重启关键服务。

sudo apt install unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

同时建议检查登录失败日志:

sudo grep 'Failed password' /var/log/auth.log | tail -n 20

如需更完整的基线要求,例如内核参数、审计规则和登录告警,可参照Linux服务器安全配置指南进一步扩展。日志保留周期可根据业务要求调整,但至少保留 30 天以便回溯。

六、验证与回滚思路

完成上述配置后,按以下顺序验证:

  • 使用新 SSH 用户和密钥从独立终端登录,确认 root 密码登录已被安全策略替代。
  • 访问网站业务,确认 80/443 端口正常。
  • 从授权 IP 访问宝塔面板入口,确认 HTTPS 证书和登录流程正常。

回滚时,优先使用配置备份文件恢复对应服务,例如 sudo cp /etc/ssh/sshd_config.bak.日期 /etc/ssh/sshd_config。如因防火墙规则导致远程连接中断,可通过云服务商控制台 VNC 登录,临时停止防火墙服务或导入之前的规则备份。不要直接清空全部规则,以免影响业务。

总结

在新加坡节点部署网站、开发测试或轻量业务扩展时,使用新加坡KVM VPS可以更快获得具备资源隔离能力的实例,并将以上安全基线流程作为初始化步骤。不同实例规格和网络条件下,实际访问与性能表现存在差异,建议以套餐测试结果为准。

配置完成后,仍需要持续关注系统更新、面板版本和登录日志。如需获取更适合当前业务的实例配置建议,可联系亿达网络(IDCY GLOBAL),结合业务增长评估备份与扩容策略。

FAQ

1. 是否必须关闭密码登录?

不一定。对于新用户,建议先配置并验证密钥登录,再逐步关闭密码登录。关闭前请确保有 VNC 或控制台恢复通道,避免因操作失误导致无法登录。

2. 宝塔面板端口暴露在公网有风险吗?

有风险。建议仅对授权 IP 放行面板端口,并开启面板 SSL。若必须从多地点访问,可使用 VPN 或跳板机收敛入口。

3. 防火墙误封后如何恢复?

优先通过云控制台 VNC 登录,停止防火墙服务或回滚规则备份。不要直接清空规则,应导入此前保存的规则文件,并重新验证业务端口。

4. 安全配置会影响网站访问速度吗?

防火墙和 SSH 加固通常不会明显影响 HTTP/HTTPS 吞吐。性能主要受实例规格、线路质量和业务代码影响,建议通过实际测试确认。

5. KVM VPS 适合哪些部署场景?

适合面向新加坡节点的网站应用、开发测试、轻量数据库和中间件部署。若业务需要更高隔离性或定制化网络,可结合实例规格和网络方案评估。