1. 更新系统
刚开出来的镜像可能几个月没更新了,先同步:
apt update && apt upgrade -y
2. 改用 SSH 密钥登录
密码登录迟早被扫爆破,密钥才是正道。先在本地电脑生成密钥(已有则跳过):
ssh-keygen -t ed25519
一路回车即可。然后把公钥追加到服务器:
mkdir -p ~/.ssh
echo '你的公钥内容' >> ~/.ssh/authorized_keys
chmod 600 ~/.ssh/authorized_keys
chmod 700 ~/.ssh
确认密钥能正常登录后,再关掉密码登录。编辑 /etc/ssh/sshd_config,找到这一行改成:
PasswordAuthentication no
然后重启 SSH 服务:
systemctl restart sshd
⚠️ 注意:先确认密钥登录没问题再关密码,否则把自己锁在外面,只能去控制台救援。
3. 开防火墙,只放行需要的端口
apt install -y ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
用的是云厂商(比如 Lightsail、阿里云)的话,它们还有一层外部防火墙/安全组,记得两边都放行,规则保持一致。
4. 开启自动安全更新
apt install -y unattended-upgrades
安全补丁自动打,半夜被入侵的概率小很多。
5. 养成备份习惯
至少做到:改重要配置文件之前,先备份一份。
cp /etc/sing-box/config.json /etc/sing-box/config.json.bak
别问我是怎么养成这个习惯的,都是泪。
做完这五步,机器才算真正"到手"。接下来就可以放心装服务了。