服务器放公网上,面板就是最大的那块靶子。分享我自己在用的六个设置,从便宜到贵排。
1. 改端口 + 开面板 SSL
默认端口全网扫描器都认识,换一个能挡掉 90% 的无脑扫描。顺手把面板自己的 SSL 也开了。
2. 面板登录二次验证(TOTP)
装个验证器 App,扫码绑定。多这一步,密码泄露也进不来。
3. 面板 IP 白名单
家里宽带是动态 IP,可以按城市段放行(1.2.0.0/16 这种),比全放开安全得多。
4. SSH 换密钥、禁密码登录
# 本地生成
ssh-keygen -t ed25519 -C "me@example.com"
ssh-copy-id root@server
# 服务端 /etc/ssh/sshd_config
PasswordAuthentication no改完先别关当前会话,另开一个窗口验证能登上再退出。
5. 防火墙只放必要端口
80/443/面板端口,其余全关。数据库 3306 绝对不要对公网开。
6. 定时备份到异地
本地备份挡不住"服务器整台没了"。我用面板的备份任务推到对象存储,一周一次全量。
安全没有终点,但这六步做完,攻击面已经小了一大截。