第一步:先测试公网IP质量
拿到服务器后你会获得一个IPv4的IP,拿到手就测,然后到晚高峰时段再测一次
把你的公网IP放到上面两个网站上都测试一下,如果发现如图片所示这样的情况:国内节点都是100%红色的,那就说明你的IP不能用,俗话说就是被“墙”了。赶紧找服务商换一个。不然你在这个IP上建立的网站博客或者其他服务国内是打不开的。


第二步:检查服务商面板和系统状态
检查服务商面板
在你的服务商后台看是否有网络端口的设置,一般大的服务商都会有,而且有预留的好的tcp80和tcp443默认放行的,下图是站长前些天折腾google clould的里面的网络端口,就像这样的

如果后面你安装了软件或者网站,比如安装了Wordpress,那么一定要在这里添加一下,红色箭头这个就是我后来配置的Wordpress端口
添加路径如下


要是服务商没有网络端口,那我们可以进入系统内用防火墙进行配置。
检查系统用户权限
安装好系统后,什么都不要改,先进入SSH后检查用户状态和系统都装了哪些软件。如果你不知道怎么进入SSH,那么请看这一篇文章
进去后你会看如下两种情形的用户状态:
第一种:是进入SSH后,看到后缀是#,那就说明是root用户。这就说明服务商提供的系统默认是root权限,这是最高权限。如果后面需要加强安全性,可以设置一个普通用户。

第二种:如果后缀是$,那这是普通用户,说明系统在安装后就已经做好了一层安全防护,给你默认使用的是普通用户,可能已经禁止root登录了。

第三步检查系统是否已经带了防火墙
如果你是甲骨文云Oracle Cloud的话请先不要看下面,跟我一起先做这一步
如果你是普通用用户,那么执行操作都要带个sudo,如果你是root用户那可以直接操作。在SSH中输入:
普通用户:sudo ufw status Root用户:ufw status
检查系统是否已经带了防火墙
普通用户:sudo ufw status Root用户:ufw status
如果显示 command not found,说明没有安装。如果显示Status: inactive或者Status: active,那直接跳过ufw安装步骤直接设置防火墙
我们来安装防火墙
依次执行安装命令:(这里我默认使用普通用户模式的命令,如果是你root用户,复制命令的时候记得把sudo删掉)sudo apt update
sudo apt install ufw -y
安装完成后再次输入sudo ufw status验证防火墙状态,如果显示tatus: inactive,那就说明安装成功等待你来启用,赞先别开启防火墙,保险起见我们先设置放行我们的SSH 输入:sudo ufw allow ssh 回车键 如果看到skiping,说明没问题。
第四步:防火墙ufw的设置和开启
接下来我们来设置基础的端口放行命令
sudo ufw allow 22tcp
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
这里说明一下:22是默认的端口,防火墙在开启之前,我们这里都要先设置放行。有的大神说有更改22端口,禁用root等操作来提高安全性,我也测试成功了。请看这篇:SSH加固设置
以上操作完成后咱们开启防火墙
sudo ufw enable
这个时候会有Command may disrupt existing ssh connections. Proceed with operation (y|n)?该命令可能会中断现有的 SSH 连接,是否继续?)输入y就行了。然后来验证防火墙状态 ,输入sudo ufw status 如果显示active,那就防火墙开启并生效了。现在来检查一下,我们用防火墙放行了哪些端口输入:sudo ufw status verbose
你会更加直观的看到类似如下详细的放行端口

第五步:安装常用软件和安全更新
这个时候咱们的基本配置就已经完成了,可以安装一些常用软件和安全更新。操作命令如下:
更新软件:sudo apt update && sudo apt upgrade -y
安装常用软件:sudo apt update && sudo apt install -y curl wget nano vim net-tools htop unzip git software-properties-common apt-transport-https ca-certificates gnupg lsb-release ufw fail2ban
开启系统自动安全更新:sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
最后再测试一下SSH是否可以正常打开sudo systemctl status ssh
后续动作
到这里我们的基本操作就完成了!如果你的服务器可以备份的话,现在先备份/快照。如果你要安装面板,那么在你安装好后会有一个外部连接端口,比如端口是12345,那么需要先在SSH里面设置放行 sudo ufw allow 12345/tcp 才行。如果服务商有网络端口那么需要同步在服务商网关放行,填写格式请看上文的第二步,服务商没有网络端口的话那就不用管了。
最后测试一下监听 sudo ss -tlnp | grep 12345 如果显示如下那就代表成功了
LISTEN 0 4096 0.0.0.0:12345 0.0.0.0:*
然后按照安装好面板是提供的外部连接,复制到你的浏览器就可以顺利打开了,复制外部是最不容易出现错误的,我先前就手动输入,结果怎么都连不上,后来发现前面是http;// 不是https ,在这提醒一下大家!
然后你就可以随便折腾了,反正有备份!如果服务商没有备份,那么看面板操作界面可有备份。后面还有一些SSH设置比如更改port22的端口,开启Swap等一系列的操作呢。真的想用利用好一台VPS做点事情的话,安全还是要做好的!后面我会继续更新文章。
VPS服务器安全之SSH加固思路和实操
站长于2026–09-21更新了文章:VPS服务器安全之SSH加固思路和实操
我们一起来给自己的VPS设置的更加安全吧。
