Bảo mật VPS: việc cần làm ngay sau khi nhận máy mới

Checklist bảo mật VPS Linux ngay sau khi nhận máy: đổi mật khẩu root, chuyển khoá SSH, đổi cổng, bật tường lửa, chặn brute force, cập nhật bản vá và thử khôi phục backup.

Máy VPS mới bàn giao chỉ có cấu hình gốc: hệ điều hành sạch, mật khẩu root do hệ thống sinh sẵn, cổng SSH 22 mở cho cả internet dò quét. Bảo mật VPS không phải việc làm một lần rồi quên, nhưng có một chuỗi thao tác nên xong trong buổi đầu tiên trước khi cài bất kỳ ứng dụng nào lên máy. VPS BizMaC chạy trên CPU Intel Xeon Platinum 8272CL, phần cứng ổn định, còn việc siết máy chủ ở tầng hệ điều hành vẫn nằm ở phía người thuê. Bài này đi theo đúng thứ tự nên làm, từ đổi mật khẩu root tới bật backup và thử khôi phục.

Minh hoạ cho bài Bảo mật VPS: việc cần làm ngay sau khi nhận máy mới

Bảo mật VPS Linux nên bắt đầu từ việc gì trong giờ đầu tiên

Việc đầu tiên là đổi mật khẩu root được gửi qua email khi bàn giao máy, sau đó tạo một user thường có quyền sudo để không đăng nhập trực tiếp bằng root nữa. Mật khẩu khởi tạo đi qua nhiều khâu trung gian, để càng lâu càng nhiều nơi có khả năng nhìn thấy nó.

Đổi mật khẩu root bằng lệnh passwd, chọn chuỗi dài trên 12 ký tự, trộn chữ hoa, số và ký tự đặc biệt. Sau đó tạo user mới bằng adduser tenuser rồi thêm vào nhóm sudo bằng usermod -aG sudo tenuser. Trước khi đóng phiên làm việc hiện tại, mở một cửa sổ terminal khác đăng nhập thử bằng user mới và chạy sudo -l để chắc quyền đã có. Đăng nhập được và lệnh sudo chạy đúng là dấu hiệu bước này đã xong, đóng phiên root cũ lại an toàn.

Toàn bộ việc cần làm trong đợt siết máy chủ đầu tiên gói gọn trong bảng dưới, đủ làm trong một buổi:

ViệcThời gian làmRủi ro nếu bỏ qua
Đổi mật khẩu root, tạo user thường5 phútAi biết mật khẩu ban đầu cũng đăng nhập được như root
Tạo khoá SSH, tắt đăng nhập bằng mật khẩu10 phútBot dò mật khẩu tự động là cách chiếm VPS phổ biến nhất
Đổi cổng SSH mặc định5 phútLog SSH ngập traffic quét tự động, khó nhận ra tấn công thật
Bật tường lửa, chỉ mở cổng cần dùng10 phútMọi dịch vụ chạy ngầm trên máy đều lộ ra internet
Cài fail2ban chặn brute force10 phútTài khoản hợp lệ vẫn bị dò mật khẩu liên tục cả ngày
Bật cập nhật bản vá tự động5 phútLỗ hổng đã công bố nhưng máy chưa vá là cửa mở sẵn
Bật backup, thử khôi phục một lần20 phútSự cố xảy ra mới biết file backup lỗi hoặc thiếu quyền

Với những máy mới đăng ký từ bảng giá VPS giá rẻ BizMaC, các bước trên áp dụng y hệt bất kể chọn cấu hình nào trong năm gói VNx.

Chuyển sang khoá SSH và tắt đăng nhập bằng mật khẩu ra sao

Tạo cặp khoá SSH trên máy cá nhân, copy khoá công khai lên VPS, đăng nhập thử bằng khoá thành công rồi mới tắt đăng nhập bằng mật khẩu trong file cấu hình sshd. Làm ngược thứ tự này dễ tự khoá mình ngoài máy, phải nhờ nhà cung cấp can thiệp qua console.

Trên máy cá nhân chạy ssh-keygen -t ed25519 để tạo khoá, dùng ssh-copy-id tenuser@ip-vps để đưa khoá công khai lên VPS. Đăng nhập thử một lần bằng khoá, thấy vào được không cần gõ mật khẩu mới sang bước tắt mật khẩu. Mở file /etc/ssh/sshd_config, đặt PasswordAuthentication noPermitRootLogin no, khởi động lại dịch vụ SSH bằng systemctl restart sshd. Tài liệu OpenSSH ghi rõ hai tham số này quyết định toàn bộ cách xác thực; đặt sai một chữ hệ thống vẫn chạy nhưng cửa vẫn mở. Dấu hiệu làm đúng: thử đăng nhập bằng mật khẩu bị từ chối ngay, chỉ máy có khoá riêng mới vào được.

Đổi cổng SSH mặc định có thật sự cần thiết không

Đổi cổng SSH mặc định không ngăn được người tấn công nhắm đúng vào máy của bạn, nhưng cắt gần hết lượt bot quét cổng 22 trên diện rộng. Theo tài liệu OpenSSH, cổng mặc định là 22, cũng là cổng bị quét nhiều nhất trên internet vì mọi công cụ dò tự động đều thử cổng này trước.

Sửa dòng Port 22 trong sshd_config sang một số khác trong dải cao, ví dụ 22022. Mở cổng mới trên tường lửa trước, khởi động lại SSH sau, rồi mới đóng cổng 22 lại, tránh trường hợp restart xong không còn cách nào vào máy. Test kết nối từ máy khác bằng ssh -p 22022 tenuser@ip-vps trước khi coi bước này xong. Dấu hiệu đúng: log SSH giảm hẳn dòng cảnh báo đăng nhập thất bại mỗi ngày, còn lại chủ yếu là log thật của mình.

Bật tường lửa chỉ mở cổng cần dùng làm thế nào

Bật ufw trên Ubuntu với chính sách mặc định chặn hết kết nối vào, chỉ mở đúng cổng SSH mới đổi và cổng web 80, 443 nếu máy chạy website. Tài liệu Ubuntu Server ghi rõ ufw mặc định deny incoming, allow outgoing, người quản trị chỉ cần khai báo đúng cổng cần dùng thay vì mở cả dải.

Chạy ufw default deny incoming, ufw default allow outgoing, sau đó ufw allow 22022/tcp cho SSH và ufw allow 80,443/tcp nếu có web. Bật bằng ufw enable, kiểm lại bằng ufw status verbose. Nguyên tắc là mở đúng cổng cần dùng, không mở nguyên dải cổng cho tiện, dịch vụ nào không chạy thì cổng đó không có lý do mở.

Chặn brute force và cập nhật bản vá bảo mật bao lâu một lần

Cài fail2ban để tự động chặn IP dò mật khẩu SSH liên tục, kết hợp bật unattended-upgrades để máy tự cài bản vá bảo mật mà không cần đăng nhập thủ công mỗi lần Ubuntu phát hành cập nhật. Hai việc này chạy nền, không tốn công vận hành hàng ngày sau khi cấu hình một lần.

Cài fail2ban bằng apt install fail2ban, giữ cấu hình mặc định là đủ cho phần lớn VPS cỡ nhỏ, IP thử sai quá ngưỡng sẽ bị chặn theo thời gian đặt sẵn. Bật cập nhật tự động bằng apt install unattended-upgrades rồi dpkg-reconfigure unattended-upgrades. Tài liệu Ubuntu khuyến nghị chạy gói này để hệ thống tự tải bản vá bảo mật mới công bố, không phải đợi người quản trị nhớ ra mới chạy update thủ công. Dấu hiệu làm đúng: lệnh fail2ban-client status sshd hiện danh sách IP đang bị chặn, còn apt list --upgradable chỉ còn gói không liên quan bảo mật.

Bỏ qua bước này, hậu quả nhìn thấy rõ nhất qua các dấu hiệu website bị hack từng bước một mà nhiều quản trị viên chỉ phát hiện khi khách hàng báo lỗi.

Bật backup và thử khôi phục trước khi tin VPS đã an toàn

Backup chỉ có giá trị khi đã thử khôi phục ít nhất một lần, vì file backup thiếu quyền hoặc lỗi định dạng chỉ lộ ra đúng lúc cần dùng thật. Đặt lịch backup tự động, sau đó chọn một ngày rảnh dựng thử một bản khôi phục sang máy khác để kiểm tra toàn bộ quy trình chạy được.

Với VPS BizMaC, có thể đặt lịch snapshot định kỳ qua panel quản trị hoặc dùng công cụ như rsync, mysqldump cho từng loại dữ liệu riêng. Giữ ít nhất một bản backup lưu ngoài chính VPS đó, máy hỏng cả ổ đĩa thì bản backup nằm cùng máy cũng mất theo. Bài backup website bao lâu một lần bàn kỹ hơn về tần suất và nơi lưu phù hợp từng loại website. Dấu hiệu làm đúng: khôi phục thử ra một bản chạy được, không phải chỉ thấy file backup nằm trong thư mục.

Nếu không có thời gian tự làm hết các bước trên, dịch vụ quản trị máy chủ trọn gói của BizMaC nhận làm thay từ cấu hình ban đầu tới giám sát và vá lỗi định kỳ.

Muốn VPS mới đã sẵn nền tảng bảo mật ngay từ đầu?

Các gói VNLite từ 189.000đ/tháng chạy SSD NVMe, Full Root, đội kỹ thuật BizMaC hỗ trợ dựng cấu hình ban đầu đúng theo checklist này.

Xem bảng giá VPS Việt Nam

Câu hỏi thường gặp về bảo mật VPS

Đổi cổng SSH mặc định có làm VPS an toàn tuyệt đối không?
Không. Đổi cổng chỉ cắt bớt traffic quét tự động, không thay được khoá SSH hay tường lửa. Ba việc này phải làm cùng nhau, thiếu một vẫn còn cửa hở.

Tường lửa hệ điều hành có thay được tường lửa mạng không?
Không hoàn toàn. Ufw chặn ở tầng hệ điều hành, hữu ích khi máy bị dò cổng từ bên ngoài, nhưng không thay được lớp lọc traffic ở tầng mạng nếu doanh nghiệp cần chặn theo vùng địa lý hay chặn tấn công từ chối dịch vụ.

Bao lâu nên đổi mật khẩu quản trị VPS một lần?
Sau khi đã chuyển sang khoá SSH và tắt đăng nhập bằng mật khẩu, mật khẩu quản trị gần như không còn dùng để đăng nhập nữa nên không cần đổi định kỳ theo lịch, chỉ đổi ngay khi nghi ngờ bị lộ hoặc có nhân sự nghỉ việc từng biết mật khẩu.

Không rành dòng lệnh có tự bảo mật VPS được không?
Được một phần, nhiều thao tác có giao diện qua panel quản trị, nhưng khoá SSH và sửa file cấu hình vẫn cần dòng lệnh. Doanh nghiệp không có nhân sự kỹ thuật thường chọn gói quản trị máy chủ trọn gói để đội kỹ thuật làm thay toàn bộ.

Tip tham khảo

Bảy việc trên làm đúng thứ tự trong một buổi là đủ cho một VPS mới bàn giao: đổi mật khẩu root, khoá SSH, đổi cổng, bật tường lửa, chặn brute force, cập nhật bản vá, backup và thử khôi phục. Bỏ bước nào cũng để lại một cửa hở, làm đủ thì máy đã sẵn sàng chạy ứng dụng thật.

  • Không tắt đăng nhập bằng mật khẩu trước khi test khoá SSH chạy được.
  • Không đóng cổng SSH cũ trước khi mở và test cổng mới xong.
  • Backup xong nhớ thử khôi phục ít nhất một lần, đừng để tới lúc sự cố mới biết file lỗi.

Nếu đang cân nhắc chọn gói VPS Việt Nam phù hợp, năm cỡ máy VNLite tới VNx8 đều chạy chung nền CPU Intel Xeon Platinum 8272CL, khác nhau ở mức tài nguyên chứ không khác ở cách siết máy chủ.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp