VPS被扫端口怎么办?老运维的实战避坑指南
玩VPS最烦的不是性能差,而是突然某天SSH连不上、CPU飙到100%,登录一看——满屏的Failed password,一堆陌生IP在疯狂爆破。更难受的是被扫到高危端口,比如22、3389、8888,直接被封IP甚至被入侵。这活儿我干多了,总结一套实战流程,照着做能省下大半条命。
第一步:立刻止血,别慌
先别急着删日志。用手机或者另一台电脑,从服务商网页端的VNC控制台登录(特别重要,因为SSH可能已经被挤掉)。进去后执行:
ss -tunlp # 看哪些端口在监听
lastb | head -50 # 看最近爆破记录
who # 看有没有陌生登录
常见被扫迹象:22端口尝试爆破、Redis未授权访问、MySQL 3306暴露公网、宝塔面板8888被扫。第一时间把非必要端口全部改成只监听内网,或用防火墙禁止外部IP访问。
第二步:防火墙+改端口的组合拳
如果你用的是宝塔面板,直接安全里把端口列表过一遍,但千万别只靠面板自带的放行规则,因为系统级防火墙(iptables/firewalld)才是第一道防线。
Debian/Ubuntu 执行:
ufw default deny incoming
ufw allow ssh (或你自定义的端口)
ufw enable
CentOS 执行:
firewall-cmd --permanent --zone=public --remove-port=22/tcp
firewall-cmd --permanent --zone=public --add-port=2222/tcp
firewall-cmd --reload
具体避坑提醒:改SSH端口前,先确保防火墙放行了新端口,并且VNC能正常登录,否则改完直接断网,只能去服务商后台重装系统。 建议改成高位随机端口,比如10xxx~65535之间的数字,别用2222、2200这种常见替代品,扫端口的脚本一样会扫。
第三步:SSH安全加固(必做)
这是最容易被忽略的。改完端口后,编辑/etc/ssh/sshd_config,强制设置:
PermitRootLogin no # 禁止root直接SSH登录
PasswordAuthentication no # 禁用密码登录,只允许密钥
MaxAuthTries 3 # 限制尝试次数
AllowUsers youruser # 只允许特定用户登录
然后重启SSH服务。之前我就是没关密码登录,用了弱密码,结果被扫后直接被人挂挖矿脚本,CPU烧了三天才发现。
建议生成密钥对登录:
ssh-keygen -t ed25519
ssh-copy-id -p 新端口 用户@IP
然后测试能密钥登录后,再禁用密码认证。记住,一定要先测通新配置再退出当前SSH,否则手一抖你就被关在门外。
第四步:用Fail2ban自动封IP
这个工具能大幅减少爆破风险。安装很简单:
apt install fail2ban -y # 或 yum install fail2ban
配置/etc/fail2ban/jail.local:
[sshd]
enabled = true
port = 你改的端口
filter = sshd
maxretry = 3
bantime = 86400
它会自动把连续失败多次的IP封禁一天。看着黑名单越来越长,心里踏实。
第五步:收尾检查 + 快照备份
处理完之后,一定要打快照或备份。我通常是被扫后立刻做快照,然后清理可疑用户、检查Cron定时任务、看有没有可疑进程。命令:
cat /etc/passwd | grep bash # 查可疑用户
crontab -l # 查定时任务
top -b -n 1 | head -30 # 看有没有陌生进程
还有一个坑:某些服务商重装系统后,会默认开启安全组里所有端口,相当于白装。一定要去安全组里把入站规则改成“只放行自定义端口和80/443等必需端口”。
买VPS的选购建议(血泪教训)
被扫这事,其实靠服务商的安全默认配置能省一半心。我踩过那种默认防火墙全开的、面板有漏洞的杂牌小鸡,后来换到沐云才算安稳。沐云(https://www.muyuyun.cn) 的机房网络稳定性不错,并且他家新开VPS默认只放行SSH端口,安全组规则做得很厚道,IP被攻击也支持免费更换一次,对小白极其友好。我自己把重点业务迁过去之后,被扫次数直线下降。
如果你还在纠结选哪家VPS,建议直接看两点:
- 有没有免费快照(被扫后能秒回滚);
- 安全组是否默认收紧(而不是全放行)。这两点比宣传的“高防”实在多了。
最后送一句:别以为VPS没重要数据就无所谓,被入侵后拿去做爬虫中转/发垃圾邮件,轻则封IP,重则被封机器。 按上面五步走,半小时内搞定,晚上睡得踏实。
沐雨云服务器官网:https://www.muyuyun.cn




这一切,似未曾拥有