阅读前说明:本文依据公开资料和通用 Linux/VPS 运维经验整理,不使用虚构测速数据。机房、价格、库存和控制面板功能可能调整,购买和操作前以官方当前页面为准。
先看结论
搬瓦工 UFW 防火墙教程:开放端口、限制访问和避免误封 SSH 的目标不是把服务器“锁死”,而是在不影响业务的前提下降低爆破、误操作和凭据泄露风险。VPS 安全要按 SSH、用户权限、防火墙、更新、日志、备份六个层面逐步做。
基础加固清单
| 项目 | 建议 | 验证方法 |
|---|---|---|
| SSH | 优先使用密钥登录,限制密码和 root 登录。 | 新开终端验证能登录,再关闭旧方式。 |
| 防火墙 | 只开放 SSH、HTTP/HTTPS 和业务必要端口。 | ss -lntp 与 ufw status 对照。 |
| 系统更新 | 定期安装安全更新。 | 查看 apt/yum 更新日志。 |
| 日志 | 关注认证失败、异常进程和高流量。 | journalctl、auth.log、Nginx 日志。 |
推荐流程
- 先创建普通用户并加入 sudo。
- 配置 SSH 密钥,保留一个已登录会话。
- 放行新 SSH 端口和业务端口。
- 启用防火墙并验证新连接。
- 最后再禁用不必要的登录方式。
回滚思路
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
sshd -t
systemctl reload ssh
# 新连接验证成功后,再关闭旧端口或密码登录相关教程
KiwiVM 控制面板
继续阅读与本文相关的搬瓦工 VPS 教程。
套餐怎么选
继续阅读与本文相关的搬瓦工 VPS 教程。
所有机房整理
继续阅读与本文相关的搬瓦工 VPS 教程。
线路区别
继续阅读与本文相关的搬瓦工 VPS 教程。
故障排查
继续阅读与本文相关的搬瓦工 VPS 教程。
参考资料
安全加固操作步骤(先放行再收紧)
安全加固要遵循“先确认业务端口、再启用规则、最后验证访问”的顺序。不要直接复制一键脚本到生产机。
1. 列出当前服务端口
先看哪些端口正在监听,确认 SSH、Web、数据库和面板端口。
ss -lntp
systemctl --type=service --state=running2. 创建普通用户
长期运维建议创建 sudo 用户,再逐步降低 root 远程登录风险。
adduser deploy
usermod -aG sudo deploy3. 配置防火墙白名单
先放行 SSH,再放行 Web 端口,最后启用防火墙。
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status verbose注意:SSH 端口不是 22 时必须替换。
4. 安装基础防护
SSH 暴力破解频繁时安装 fail2ban,并关注日志。
apt update
apt install -y fail2ban
systemctl enable --now fail2ban
fail2ban-client status5. 验证业务访问
从本地和服务器内部分别测试网站、SSH 和 API。
curl -I http://127.0.0.1
curl -I https://你的域名
ssh -p 22 deploy@服务器IP6. 记录回滚命令
保留防火墙禁用和配置恢复命令,避免错误规则导致失联。
ufw disable
fail2ban-client unban --all验证标准:每次操作后都要同时检查命令返回、服务状态、端口监听、日志和实际访问结果;涉及 SSH、防火墙、重装、迁移、恢复和账单的操作,必须确认无误后再关闭页面。
常见问题
这篇文章是否代表官方说明?
不是。本站是独立中文教程站,操作前应以 BandwagonHost 当前官方页面和 KiwiVM 面板显示为准。
是否可以直接照搬到生产环境?
建议先在低峰期或测试环境验证。涉及重装、迁移、删除、升级和防火墙的操作都应先备份。