Lỗi tự quản trị VPS: 7 thứ hay bỏ quên sau khi nhận máy

Máy chủ ảo mới dựng bị dò tự động trong vài giờ đầu. Bảy lỗi dưới đây là thứ các đợt dò nhắm vào, kèm dấu hiệu nhận ra và việc cần làm ngày đầu.

Một máy chủ ảo vừa gắn IP công cộng bắt đầu nhận lượt gõ cửa trong vòng vài giờ. Không ai nhắm vào bạn cả: đó là máy quét chạy tự động khắp dải IP, thử mật khẩu quen thuộc trên port quen thuộc. Bảy lỗi tự quản trị VPS dưới đây đúng là bảy thứ những đợt quét đó trông chờ.

Minh hoạ cho bài Lỗi tự quản trị VPS: 7 thứ hay bỏ quên sau khi nhận máy

Ngày đầu nhận máy quyết phần lớn rủi ro về sau

VPS giao cho bạn máy trần: hệ điều hành sạch, một tài khoản root, một địa chỉ IP. Không có ai đứng giữa lọc bớt như trên hosting chia sẻ. Nhận gói Cloud VPS có Full Root nghĩa là nhận luôn phần việc bảo vệ máy đó.

Sáu việc đầu tiên nên làm gọn trong buổi đầu, trước khi đưa dữ liệu thật lên. Làm sau thì vẫn làm được, chỉ là trong khoảng thời gian ở giữa máy đang mở cửa. Bảng dưới xếp bảy lỗi theo mức độ khẩn.

#LỗiThời điểm nên xử lýMất bao lâu
1Giữ nguyên mật khẩu root nhà cung cấp gửiNgay lần đăng nhập đầu2 phút
2Để SSH ở port mặc định, cho root đăng nhập trực tiếpBuổi đầu15 phút
3Không bật tường lửaBuổi đầu20 phút
4Không giới hạn số lần đăng nhập saiBuổi đầu10 phút
5Không cập nhật bản vá hệ điều hànhĐặt lịch định kỳ30 phút mỗi tháng
6Không có bản sao lưu để ngoài máyTrước khi đưa dữ liệu thật lên1 giờ dựng lần đầu
7Chạy dịch vụ bằng quyền rootLúc cài từng dịch vụ10 phút mỗi dịch vụ

Bảy lỗi tự quản trị VPS và hậu quả nếu bỏ qua

Cột trái là dấu hiệu nhận ra lỗi trên máy của bạn. Cột phải là thứ xảy ra nếu để nguyên. Sáu lỗi đầu liên quan tới cửa vào, lỗi thứ bảy liên quan tới mức thiệt hại khi cửa đã bị mở.

1 Giữ nguyên mật khẩu root nhà cung cấp gửi

Dấu hiệu: mật khẩu root vẫn đúng chuỗi trong email bàn giao, và chuỗi đó nằm trong hộp thư của vài người.

Mật khẩu bàn giao đi qua email. Nó nằm trong hộp thư, có khi được chuyển tiếp. Nó hết là bí mật kể từ lúc gửi. Đổi ngay lần đăng nhập đầu tiên là việc mất 2 phút.

2 Để SSH ở port mặc định và cho root đăng nhập trực tiếp

Dấu hiệu: log đăng nhập đầy dòng thử mật khẩu tài khoản root từ nhiều IP lạ.

Máy quét dò port 22 trước tiên. Đó là nơi có sẵn nhiều máy nhất. Đổi port không phải bảo mật thật, nhưng nó cắt phần lớn tiếng ồn: log rớt từ vài nghìn dòng xuống vài chục dòng mỗi ngày. Việc quan trọng hơn: tắt đăng nhập trực tiếp bằng root, dùng tài khoản thường rồi nâng quyền khi cần.

3 Không bật tường lửa

Dấu hiệu: quét port từ máy khác thấy nhiều port đang mở ngoài port web và SSH.

Cài xong database, nó tự nghe trên một port. Không có tường lửa thì port đó mở ra cả internet chứ không chỉ mở cho máy của bạn. Nguyên tắc: chặn hết, mở đúng 2 tới 3 port thật sự cần.

4 Không giới hạn số lần đăng nhập sai

Dấu hiệu: cùng một IP thử vài nghìn lượt trong đêm mà không bị chặn lần nào.

Không giới hạn thì máy quét thử tới lúc trúng. Phía họ không tốn gì. Công cụ chặn tự động đọc log, thấy một IP sai quá số lần cho phép thì cấm IP đó một khoảng thời gian. Đặt ngưỡng 5 lần sai trong 10 phút là mức quen dùng.

Không có ai trực máy hàng ngày?

Ba bậc quản trị máy chủ từ 1.500.000đ mỗi tháng, gồm cập nhật vá lỗi, cấu hình tường lửa, giám sát hệ thống và cấu hình sao lưu.

Xem gói quản trị máy chủ

5 Không cập nhật bản vá hệ điều hành

Dấu hiệu: chạy lệnh kiểm cập nhật thấy danh sách vài chục gói chờ, có gói treo cả năm.

Lỗ hổng được công bố công khai. Kèm cả mô tả cách khai thác. Từ lúc công bố tới lúc có công cụ dò tự động thường chỉ 3 tới 7 ngày. Máy chưa vá là máy nằm trong danh sách công cụ đó tìm được.

6 Không có bản sao lưu để ngoài máy

Dấu hiệu: bản sao lưu duy nhất nằm trong một thư mục trên chính máy chủ đó.

Sao lưu để cùng máy chỉ cứu được 1 trường hợp: xoá nhầm file. Máy hỏng ổ, bị mã hoá tống tiền, hoặc bị xoá sạch thì bản sao lưu đi cùng. Chỗ để bản thứ hai có thể là một máy khác, kể cả một VPS nhỏ đặt tại Việt Nam dùng riêng cho việc chứa. Bản sao lưu thật phải nằm ở nơi khác và phải thử khôi phục ít nhất một lần.

7 Chạy dịch vụ bằng quyền root

Dấu hiệu: liệt kê tiến trình đang chạy thấy web server hoặc ứng dụng đứng tên root.

Sáu lỗi trên nói về cửa vào. Lỗi này nói về mức thiệt hại sau khi cửa đã mở. Dịch vụ chạy bằng tài khoản riêng thì kẻ khai thác được nó chỉ chạm tới phần của tài khoản đó. Chạy bằng root thì họ nhận nguyên máy. Không còn lớp nào chặn.

Bảy lệnh tự soát máy trong 10 phút

Không cần công cụ gì thêm. Bảy việc dưới đây làm lần lượt là ra bức tranh chung của máy, kể cả khi bạn không phải người dựng nó.

  • Đọc log đăng nhập, đếm số lượt thử sai trong 24 giờ gần nhất
  • Liệt kê port đang nghe, đối chiếu với danh sách dịch vụ bạn biết mình đã cài
  • Kiểm tường lửa có đang bật và đang có bao nhiêu luật
  • Chạy lệnh kiểm cập nhật, xem còn bao nhiêu gói chờ vá
  • Liệt kê tiến trình, tìm dịch vụ nào đang đứng tên root
  • Xem dung lượng ổ còn trống, thư mục log phình là nguyên nhân đầy ổ hay gặp
  • Mở thư mục sao lưu, xem bản mới nhất có ngày nào và nó nằm trên máy nào

Câu hỏi thường gặp về lỗi tự quản trị VPS

Đổi port SSH có thật sự làm máy an toàn hơn không?

Nó không chặn được người nhắm thẳng vào bạn, vì quét port là việc dễ. Nhưng nó cắt phần lớn lượt dò tự động chỉ nhắm port mặc định, nên log sạch hơn và dễ nhìn ra lượt đáng chú ý.

VPS mới dựng chưa có gì thì có cần bảo vệ ngay không?

Cần. Máy quét dò theo dải IP, không quan tâm máy đó chứa gì. Máy trống bị chiếm vẫn dùng được để gửi thư rác hoặc tấn công máy khác, và IP đó mang tên bạn.

Nên sao lưu VPS bao lâu một lần?

Tuỳ tần suất dữ liệu đổi. Web bán hàng có đơn mỗi ngày thì mỗi ngày một bản. Web giới thiệu ít đổi thì thưa hơn. Quan trọng hơn tần suất là bản sao lưu để ở máy khác và đã thử khôi phục.

Thuê quản trị máy chủ khác gì tự làm?

Việc thì vẫn là bảy việc đó, khác ở chỗ ai làm và ai chịu trách nhiệm theo dõi định kỳ. Tự làm rẻ hơn về tiền nhưng cần người biết việc và có mặt đều đặn, không phải chỉ lúc có sự cố.

Mang về gì

  • Đổi mật khẩu root ngay lần đăng nhập đầu, chuỗi trong email không còn là bí mật
  • Bốn việc buổi đầu: tắt đăng nhập root trực tiếp, bật tường lửa, chặn đăng nhập sai, đổi port SSH
  • Bản sao lưu phải nằm ngoài máy và phải thử khôi phục ít nhất một lần
  • Dịch vụ chạy bằng tài khoản riêng để một lỗ hổng không thành quyền cao nhất
  • Không có người trực đều thì tính chi phí quản trị vào ngay từ lúc chọn gói

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp