先说结论:VPS安全不是“改端口、装一个防火墙”就完成,而是一套持续过程。新服务器上线前至少要管住云平台账号、系统账号、补丁、端口、密钥、应用、备份、日志和恢复。下面的12项检查适用于大多数Linux或Windows VPS,但具体命令和合规要求仍应按系统与业务调整。

1. 先保护云平台账号
启用MFA,使用独立管理员账号,删除不再需要的成员与API密钥。云平台账号可以重装、关机、修改安全组和读取快照,权限往往高于服务器root,因此必须优先保护。
2. 建立独立系统账号
Linux避免多人共用root,创建个人账号并按需使用sudo;Windows避免共用Administrator。员工离职或职责变化时,应能单独撤销账号而不影响其他人。
3. 使用安全认证
Linux优先使用SSH密钥,私钥设置口令并妥善保管;Windows启用网络级别身份验证,并在可用条件下结合VPN、堡垒机或MFA。不要把密码和私钥发送到群聊或长期放在普通网盘。
4. 最小化公网端口
网站通常只需要80/443;SSH、RDP和管理面板只允许可信出口IP、VPN或受控网关。数据库、Redis、Docker API等服务应放在私网或仅允许应用服务器访问。端口原则可参考VPS常用端口与开放建议。
5. 同时配置安全组和系统防火墙
云安全组挡在主机外,系统防火墙负责主机内部,两层规则应保持一致,并同时检查IPv4与IPv6。操作步骤见云服务器安全组设置指南。
6. 安装系统与应用补丁
建立固定维护窗口,更新操作系统、Web服务器、数据库、运行时、面板、插件和业务依赖。高风险漏洞应有加急流程;更新前备份并准备回退,不要让生产服务器长期停留在停止支持的版本。

7. 减少不需要的服务
检查监听端口、开机服务和安装包,停用没有业务用途的FTP、示例应用、默认面板和远程管理入口。精简的目标是减少攻击面,不是为了数量好看而删除未知的系统组件。
8. 加固Web应用和密钥
- 删除默认账号、示例页面和安装脚本;
- 应用使用低权限数据库账号,不用数据库root;
- 密码、API令牌和证书放入受控密钥管理或环境配置,不提交代码仓库;
- 上传目录禁止执行脚本,后台管理限制来源并启用强认证;
- 为网站配置TLS、安全响应头和合理的文件权限。
9. 备份必须能恢复
至少保留一份与生产主机隔离的备份,明确RPO和RTO,覆盖数据库、上传文件、配置和密钥恢复步骤。快照便于回滚,但同平台、同账号或同区域故障时可能一起受影响,不能作为唯一备份。
10. 建立监控和告警
监控CPU、内存、磁盘、流量、端口、HTTP状态、证书和备份任务,同时记录失败登录、权限变化、异常进程和突发出站。只收集日志而没人处理告警,不等于具备安全能力。可参考站点和主机监控入门方案。
11. 定期检查权限和变更
每月或每季度检查云平台成员、系统账号、sudo/管理员组、SSH公钥、API密钥、安全组和临时规则。所有高风险变更应记录执行人、时间、原因、验证和回退。
12. 准备并演练事件响应
预先写明发现异常后的联系人、隔离方式、证据保存、密钥轮换、恢复顺序和用户通知要求。疑似入侵时不要先删日志或盲目重装,应先限制影响、保留快照或磁盘证据,并由有经验的人员处理。
上线前检查表
| 检查项 | 通过标准 |
|---|---|
| 云账号 | MFA已启用,无共享账号和未知API密钥 |
| 系统账号 | 个人账号、最小权限、离职可撤销 |
| 公网暴露 | 仅业务端口开放,管理入口限制来源 |
| 补丁 | 系统、运行时和应用无已知待处理高危更新 |
| 备份 | 任务成功,最近一次恢复抽查通过 |
| 监控 | 关键指标和安全事件能告警到责任人 |
| 文档 | 资产、账号、端口、备份和回退步骤已记录 |
常见误区
- 改了SSH端口就认为不会被攻击;
- 安装安全软件后长期不更新系统和业务应用;
- 为了排障关闭防火墙,修好后忘记恢复;
- 备份与生产在同一主机,从未测试恢复;
- 所有人员共享root或Administrator,无法审计;
- 承诺“绝对安全”或“避免一切黑客入侵”。安全只能持续降低风险,不能消除所有风险。
选择VPS时,可优先核对MFA、安全组、控制台、快照和监控等基础能力,并在萤光云海外VPS节点列表按目标用户选择地域。购买服务器并不等于安全配置自动完成,仍需由业务方按本清单实施和维护。







