新加坡服务器防暴力破解:7个步骤搞定SSH密钥与防火墙配置

发布时间:2026-09-23 20:27:19 · 阅读:1,002

刚上线的新加坡服务器,如果还用 root 密码 + 22 端口裸奔,通常不到一天就会在 auth.log 里看到成百上千条 Failed password——来源大多是全球扫描器。对于个人站长和自媒体博主,服务器被攻破意味着数据泄露、内容被篡改,甚至被当作跳板。下面用 7 个步骤,从 SSH 密钥到防火墙规则,把新加坡服务器的第一道门锁死。

步骤 1:先确认你的新加坡服务器“暴露面”

登录服务器后执行:
ss -tlnp
查看监听端口。常见高危项:22(SSH)、3306(MySQL)、6379(Redis)。如果这些端口直接对公网开放,暴力破解只是时间问题。新加坡机房通常提供安全组或硬件防火墙,购买时优先选自带基础防护的机型。

步骤 2:生成并上传 SSH 密钥(替代密码登录)

本地终端执行:
ssh-keygen -t ed25519 -C "your_email@example.com"
一路回车,默认生成 ~/.ssh/id_ed25519 和 .pub。然后上传公钥:
ssh-copy-id -i ~/.ssh/id_ed25519.pub root@你的服务器IP
如果服务商只给密码登录,先手动创建 ~/.ssh/authorized_keys,把公钥内容粘贴进去,权限设为 600。完成后测试新窗口能否免密登录,成功后再进行下一步。

步骤 3:修改 SSH 配置,关闭密码与 root 直连

编辑 /etc/ssh/sshd_config:
PubkeyAuthentication yes
PasswordAuthentication no
PermitRootLogin no
Port 22022
(端口可自定义,范围 1024-65535)
保存后重启:systemctl restart sshd。注意:改端口前先在防火墙放行新端口,否则会把自己关在门外。新建一个普通用户并赋予 sudo 权限,日常用该用户登录。

步骤 4:配置防火墙,只放行必要端口

新加坡服务器常见两种防火墙:云平台安全组和系统内 iptables/ufw。以 ufw 为例:
ufw default deny incoming
ufw allow 22022/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable

如果使用云安全组,规则类似:入方向只保留 22022、80、443,其他全部拒绝。数据库、Redis 等只允许内网 IP 访问。这一步能挡掉 90% 以上的自动化扫描。

步骤 5:部署 fail2ban,自动封禁暴力破解 IP

安装:apt install fail2ban(Debian/Ubuntu)或 yum install fail2ban(CentOS)。
新建 /etc/fail2ban/jail.local:
[sshd]
enabled = true
port = 22022
maxretry = 3
bantime = 3600
findtime = 600

重启 fail2ban。之后同一 IP 10 分钟内错 3 次密码,就会被封 1 小时。配合密钥登录,基本杜绝暴力破解。

步骤 6:隐藏服务指纹,减少被扫描概率

在 sshd_config 中可调整:
LoginGraceTime 30
MaxAuthTries 3
ClientAliveInterval 300
ClientAliveCountMax 2

同时关闭不用的服务:systemctl disable --now avahi-daemon 等。新加坡服务器面向东南亚用户,延迟低,但公网扫描同样密集,减少暴露面比事后补救更有效。

步骤 7:建立监控与备份习惯

每周查看 /var/log/auth.logjournalctl -u sshd,关注异常登录。用 lastb 查看失败记录。重要数据定期打包备份到对象存储或另一台机器。对于外贸电商类站点,建议直接选用带 DDoS 高防的新加坡服务器,省去自建防护的精力。

选购推荐

如果不想在安全配置上耗费过多时间,可直接选择自带高防与稳定网络的新加坡服务器。例如新加坡高防服务器 VII,配置 E5-2698v4*2 / 64G / 1T SSD / 50M 带宽 / 防御 100G,价格 419 元/月,适合已经遭遇攻击或对稳定性要求高的站点;预算有限可考虑新加坡vps/云服务器 ⑥,6H / 6G / 50G / 10M 带宽,19.13 元/月,用于个人博客或测试环境足够。两款均位于新加坡自营机房,免实名,库存充足,可按需升级。

安全没有一劳永逸,但按上述 7 步做完,新加坡服务器被暴力破解的概率会大幅下降。先锁 SSH,再收防火墙,最后养成看日志的习惯,比任何“一键防护”都可靠。

海外服务器

相关文章

更多资讯