WawaNode
立即开始

服务器基础安全加固:SSH、防火墙与 fail2ban

使用教学 · 5 阅读 · 更新于 2026年3月4日

新机器开通后,建议先做一轮基础安全加固,能挡掉绝大多数自动化扫描和暴力破解。下面以 Debian/Ubuntu 为例,命令可直接复制粘贴。

1. 先更新系统

apt update && apt upgrade -y

2. 用密钥登录,关闭 root 密码登录

在你的本地电脑生成密钥并上传到服务器:

ssh-keygen -t ed25519
ssh-copy-id root@你的服务器IP

确认能用密钥登录后,编辑 /etc/ssh/sshd_config

PermitRootLogin prohibit-password
PasswordAuthentication no
PubkeyAuthentication yes

3. 修改 SSH 端口

在同一个文件里把端口改掉(示例用 22000):

Port 22000

保存后重启 SSH:systemctl restart ssh注意:换端口前务必先在防火墙放行新端口,否则会把自己锁在外面。

如果你的套餐是 NAT 机型(共享 IPv4 + 映射端口段),请只使用控制台分配给你的端口范围,并在 服务详情页 查看映射关系。

4. 开启防火墙(ufw)

apt install ufw -y
ufw allow 22000/tcp
ufw enable

只放行你真正需要的端口(如 80443)。

5. 安装 fail2ban 防暴力破解

apt install fail2ban -y
systemctl enable --now fail2ban

它会自动封禁多次登录失败的 IP。可在 /etc/fail2ban/jail.local 调整封禁时长。

6. 使用强密码

即使主要用密钥,root 和其他账户也要设置足够复杂的密码。

万一被锁在外面,可以在 服务详情页VNC 控制台网页版 SSH 终端 登入修复;也可以重置密码重装系统

还有问题?

如需协助,请到 控制台 → 工单(/dashboard/tickets/new)开工单,并关联对应服务,我们会尽快处理。

相关文章