公司博客 // 2026-05-01 · BY IDCBOT

Linux服务器安全加固教程:SSH防爆破、防火墙、Fail2ban十分钟搞定

一台裸奔的服务器上线后,通常几分钟内就会出现来自全球扫描器的SSH爆破尝试——这不是针对你,而是自动化脚本对全网IP的无差别收割。花十分钟做完本文的加固清单,能挡住99%的自动化攻击。以下命令以 Debian/Ubuntu 为例。

第一步:改掉SSH默认设置(3分钟)

编辑 /etc/ssh/sshd_config,做三个修改:

Port 2222                 # 改掉默认22端口,避开扫描器
PermitRootLogin prohibit-password  # 禁止root密码登录
PasswordAuthentication no # 禁用密码,仅允许密钥登录

改动前先在本地生成密钥对(ssh-keygen -t ed25519)并用 ssh-copy-id 上传公钥,确认密钥能登录后再重启sshd,否则会把自己锁在门外。锁死也不必慌:机器云控制台提供VNC,可随时进系统抢救。

第二步:防火墙最小开放原则(2分钟)

apt install ufw -y
ufw default deny incoming    # 默认拒绝所有入站
ufw allow 2222/tcp           # 放行新SSH端口
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable

原则只有一条:用不到的端口一个都不开。数据库(3306/5432)、Redis(6379)等服务永远不要暴露公网,仅监听127.0.0.1或走内网。

第三步:Fail2ban 自动封禁爆破IP(3分钟)

apt install fail2ban -y

创建 /etc/fail2ban/jail.local

[sshd]
enabled = true
port    = 2222
maxretry = 3
bantime  = 86400

重启服务后,任何IP连续3次登录失败即被封禁24小时。用 fail2ban-client status sshd 可查看战果——通常上线一天就能封掉几十个扫描IP。

第四步:自动安全更新与基础习惯(2分钟)

apt install unattended-upgrades -y
dpkg-reconfigure -plow unattended-upgrades
  • 为日常操作创建普通用户 + sudo,不用root直接干活;
  • 开启控制台的定期快照,加固做错、系统出问题都能一键回滚;
  • Web应用保持及时更新,历史漏洞是比SSH爆破更常见的入侵入口。

总结

密钥登录 + 最小端口开放 + Fail2ban + 自动更新,四步构成新机上线的标准动作。建议把本文存为部署清单,每开一台新机照做一遍。在机器云香港VPS的24小时免费试用机上,正好可以完整练习一遍这套流程。

// LEAVE A COMMENT

Your email address will not be published. Required fields are marked *