新 VPS 上線第一件事:SSH 安全加固 5 步
发布于 2026/10/8 04:15:10 · 更新于 2026/10/8 04:15:10
拿到新 VPS 後,第一件事不是裝軟體,而是把 SSH 加固。以下 5 步做完,能擋掉絕大多數自動化掃描與暴力破解。
1. 立刻改密碼
- 初始密碼在訂單詳情頁,登入後立即改;建議直接用長隨機密碼。
2. 改用金鑰登入
- 本機生成金鑰(ssh-keygen),把公鑰寫入實例的 ~/.ssh/authorized_keys。
- 確認能用金鑰登入後,再關閉密碼登入(PasswordAuthentication no)。
3. 關閉 root 密碼登入
- 允許 root 使用金鑰、但禁止 root 用密碼登入,是最低成本的防護。
- 或者改用普通帳號 + sudo。
4. 裝 fail2ban
- 自動封鎖反覆嘗試登入的來源 IP。
- NAT 環境下 fail2ban 讀取的是實例內日誌,運作方式不變。
5. 保持更新、最小化服務
- 定期打系統補丁;只開必要的服務與端口。
- 注意:NAT 的公網端口由系統分配,改機內 sshd 埠並不會「隱藏」服務,重點應放在認證方式。
驗證
- 新開一個終端用金鑰登入測試,確認沒把自己鎖在外面,再關掉舊的密碼會話。
