新购VPS必做5件事 全Linux系统安全开荒教程

新购VPS必做5件事|全系统通用安全稳定开荒教程(命令一键复制)

⚠️ 重要提示:全新VPS裸机直接公网上线,几分钟内就会遭遇SSH暴力破解、端口扫描、恶意入侵;本文适配 DebianUbuntuCentOS7/8/9Rocky Linux 主流系统,所有操作命令支持一键复制,新手可直接照着执行。

一、拿到服务器第一步:硬件&网络全面验机

新机器优先验机,核对商家是否虚标CPU、硬盘、带宽,同时检测三网回程、硬盘IO、流媒体解锁,留存基础数据方便后续故障排查。

通用全能验机脚本(全系统兼容,一键复制)

bash <(wget -qO- --no-check-certificate https://gitlab.com/spiritysdx/za/-/raw/main/ecs.sh) bash <(wget -qO- --no-check-certificate https://gitlab.com/spiritysdx/za/-/raw/main/ecs.sh)

简易快速测试脚本(轻量无冗余)

bash <(curl -sL https://run.NodeQuality.com) bash <(curl -sL https://run.NodeQuality.com)

验机结果判断标准:

  • 硬盘IO:低于100MB/s大多为机械盘、严重超售,不适合数据库、网站业务;NVMe固态读写普遍300MB/s以上
  • CPU单核跑分:单核性能决定网页、程序运行速度,分数远低于同型号标准值=商家超售
  • 网络:晚高峰复测延迟与丢包,高丢包会直接造成网站卡顿、访问超时
  • 流媒体:Full Unlock代表全解锁,仅自制剧/无解锁会影响影音类业务

二、DD一键重装纯净系统(消除商家预装后门)

服务商自带镜像大多内置监控程序、多余后台、隐藏进程,DD全盘重装可以获取官方纯净原版系统,彻底规避预装后门风险,全系统支持重装。

通用DD重装脚本(一键复制)

curl -sS -O https://kejilion.pro/kejilion.sh && chmod +x kejilion.sh && ./kejilion.sh curl -sS -O https://kejilion.pro/kejilion.sh && chmod +x kejilion.sh && ./kejilion.sh
⚠️ 关键风险提醒:DD重装会清空服务器全部磁盘数据,操作前确认无重要文件;重装过程SSH会断开,等待5-15分钟不要反复重连服务器。

重装完成第一时间修改root密码,默认通用密码极易被暴力爆破:

passwd passwd

三、服务器安全加固(全系统通用,拦截99%攻击)

默认22端口+密码登录是全网扫描重灾区,完成SSH配置、防火墙、防暴力破解三重加固,适配全部Linux发行版;操作全程不要关闭当前SSH窗口,新开窗口测试连通性,防止把自己锁在服务器外

1、修改SSH安全配置(区分Debian/Ubuntu & CentOS/Rocky)

Debian、Ubuntu系统执行:

#备份配置文件 cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak #修改SSH端口(20022可自行更换10000-65535区间数字) sed -i ‘s/#Port 22/Port 20022/’ /etc/ssh/sshd_config #禁止root直接登录 sed -i ‘s/PermitRootLogin yes/PermitRootLogin no/’ /etc/ssh/sshd_config #限制登录失败次数 sed -i ‘s/#MaxAuthTries 6/MaxAuthTries 3/’ /etc/ssh/sshd_config #重载配置生效 systemctl reload sshd #备份配置文件 cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak #修改SSH端口(20022可自行更换10000-65535区间数字) sed -i ‘s/#Port 22/Port 20022/’ /etc/ssh/sshd_config #禁止root直接登录 sed -i ‘s/PermitRootLogin yes/PermitRootLogin no/’ /etc/ssh/sshd_config #限制登录失败次数 sed -i ‘s/#MaxAuthTries 6/MaxAuthTries 3/’ /etc/ssh/sshd_config #重载配置生效 systemctl reload sshd

CentOS、Rocky Linux系统执行:

cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak sed -i ‘s/#Port 22/Port 20022/’ /etc/ssh/sshd_config sed -i ‘s/PermitRootLogin yes/PermitRootLogin no/’ /etc/ssh/sshd_config sed -i ‘s/#MaxAuthTries 6/MaxAuthTries 3/’ /etc/ssh/sshd_config systemctl reload sshd cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak sed -i ‘s/#Port 22/Port 20022/’ /etc/ssh/sshd_config sed -i ‘s/PermitRootLogin yes/PermitRootLogin no/’ /etc/ssh/sshd_config sed -i ‘s/#MaxAuthTries 6/MaxAuthTries 3/’ /etc/ssh/sshd_config systemctl reload sshd

2、防火墙放行端口(两套系统防火墙命令)

Debian/Ubuntu(UFW防火墙):

apt install ufw -y #放行自定义SSH端口、网站80/443端口 ufw allow 20022/tcp ufw allow 80/tcp ufw allow 443/tcp #默认拒绝所有外部主动访问 ufw default deny incoming ufw default allow outgoing #启用防火墙 ufw enable #查看防火墙规则 ufw status apt install ufw -y #放行自定义SSH端口、网站80/443端口 ufw allow 20022/tcp ufw allow 80/tcp ufw allow 443/tcp #默认拒绝所有外部主动访问 ufw default deny incoming ufw default allow outgoing #启用防火墙 ufw enable #查看防火墙规则 ufw status

CentOS/Rocky(Firewalld防火墙):

#放行端口 firewall-cmd –permanent –add-port=20022/tcp firewall-cmd –permanent –add-port=80/tcp firewall-cmd –permanent –add-port=443/tcp #重载生效 firewall-cmd –reload #查看放行端口 firewall-cmd –list-ports #放行端口 firewall-cmd –permanent –add-port=20022/tcp firewall-cmd –permanent –add-port=80/tcp firewall-cmd –permanent –add-port=443/tcp #重载生效 firewall-cmd –reload #查看放行端口 firewall-cmd –list-ports

3、Fail2Ban自动封禁暴力破解IP(全系统通用)

自动监控SSH登录失败记录,多次输错密码直接拉黑IP,阻断持续爆破行为。

Debian/Ubuntu:

apt install fail2ban -y systemctl enable –now fail2ban systemctl status fail2ban apt install fail2ban -y systemctl enable –now fail2ban systemctl status fail2ban

CentOS/Rocky:

yum install fail2ban -y systemctl enable –now fail2ban systemctl status fail2ban yum install fail2ban -y systemctl enable –now fail2ban systemctl status fail2ban

四、系统初始化优化(时区、内存、软件源、系统更新)

1、系统更新+校准国内时区(全系统通用)

Debian/Ubuntu:

apt update && apt upgrade -y timedatectl set-timezone Asia/Shanghai date apt update && apt upgrade -y timedatectl set-timezone Asia/Shanghai date

CentOS/Rocky:

yum update -y timedatectl set-timezone Asia/Shanghai date yum update -y timedatectl set-timezone Asia/Shanghai date

2、一键创建Swap虚拟内存(小内存VPS必备)

1G及以下内存服务器建议部署,避免程序内存溢出崩溃;4G以上大内存主机可跳过,脚本兼容全部Linux系统。

wget https://www.moerats.com/usr/shell/swap.sh && bash swap.sh wget https://www.moerats.com/usr/shell/swap.sh && bash swap.sh

3、替换公共DNS(流媒体业务请勿执行)

流媒体解锁服务器不要修改DNS,会丢失IP解锁权限;普通建站、程序服务器可以执行。

tee /etc/resolv.conf <tee /etc/resolv.conf <

五、TCP内核网络加速(BBR拥塞算法,优化跨境线路)

开启BBR拥塞控制算法,降低国际线路延迟、提升文件下载、网站访问速度,全系统一键脚本。

一键综合网络优化脚本(新手优先使用)

wget http://sh.nekoneko.cloud/tools.sh -O tools.sh && bash tools.sh wget http://sh.nekoneko.cloud/tools.sh -O tools.sh && bash tools.sh

原生手动开启BBR(无第三方脚本,稳定纯净)

#写入内核参数 echo “net.core.default_qdisc=fq” >> /etc/sysctl.conf echo “net.ipv4.tcp_congestion_control=bbr” >> /etc/sysctl.conf #参数生效 sysctl -p #验证BBR是否开启 sysctl net.ipv4.tcp_congestion_control #写入内核参数 echo “net.core.default_qdisc=fq” >> /etc/sysctl.conf echo “net.ipv4.tcp_congestion_control=bbr” >> /etc/sysctl.conf #参数生效 sysctl -p #验证BBR是否开启 sysctl net.ipv4.tcp_congestion_control

执行完成输出 bbr 代表开启成功;优化后如果出现网络卡顿、丢包上升,可以执行脚本恢复默认配置。

完整VPS开荒流程总结

  1. 全能验机测试 → 核验硬件、带宽、线路是否与商家宣传一致
  2. DD纯净重装系统 → 清除服务商预装后门、多余进程
  3. SSH+防火墙+Fail2Ban三重安全加固 → 拦截所有自动化暴力入侵
  4. 系统初始化:软件更新、时区校准、Swap虚拟内存、DNS配置 → 搭建稳定运行底层环境
  5. BBR内核网络优化 → 提升国内外网络访问速度,降低延迟

五步全部完成后,服务器处于纯净、安全、优化完成状态,可以直接部署网站、博客、数据库、程序、流媒体等各类业务。

新手避坑重要提示

  • 修改SSH自定义端口之后,防火墙、云服务商安全组必须同步放行端口,否则直接无法连接服务器;
  • DD重装、Swap扩容操作会修改磁盘数据,执行前确认无重要资料;
  • 流媒体解锁类VPS不要随意更换系统DNS,会直接导致Netflix、Disney等解锁失效;
  • 所有测速、验机脚本尽量避开晚间高峰测试,单次结果只能作为参考;
  • 修改SSH配置时不要关闭现有终端,新开窗口测试连通正常之后再退出。
文章广告横幅
网络违法犯罪举报平台 广告
© 版权声明
THE END
喜欢就支持一下吧
点赞154 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容