VPS mới bàn giao: IP, user root, mật khẩu gửi qua email. Nhiều người cài web, chạy tool ngay — quên mất VPS "trần" trên internet bị bot quét SSH từng phút. Chưa tới 1 giờ đã có hàng trăm lần đăng nhập thử. 7 việc dưới đây làm 1 lần, 30 phút, bảo vệ VPS dài lâu.
1. Đổi mật khẩu root + tạo user riêng, cấm root SSH
Mật khẩu bàn giao đổi ngay (passwd). Tạo user riêng có sudo, cấm root đăng nhập SSH:
adduser tenban && usermod -aG sudo tenban- Trong
/etc/ssh/sshd_config: đặtPermitRootLogin no,PasswordAuthentication no(sau khi đã cài SSH key). - Restart SSH:
systemctl restart sshd(giữ 1 phiên SSH cũ mở sẵn để phòng khóa nhầm).
2. SSH key thay mật khẩu + đổi port SSH
Tạo key trên máy mình (ssh-keygen), copy lên VPS (ssh-copy-id). Đổi port SSH khỏi 22 (vd: 2222) để giảm 99% bot quét. Mở port mới trên firewall trước khi đổi.
3. Bật firewall UFW, chỉ mở port cần thiết
ufw allow 2222 && ufw allow 80,443/tcp && ufw enable. Web chỉ cần 80/443, tool nội bộ bind localhost. Port nào không dùng → đóng. Kiểm tra: ufw status.
4. Cài fail2ban chống brute-force
apt install fail2ban — tự ban IP đăng nhập sai 5 lần trong 10 phút. Kiểm tra: fail2ban-client status sshd. Đây là "bảo vệ" rẻ nhất, hiệu quả nhất cho VPS mới.
5. Cập nhật tự động bảo mật (unattended-upgrades)
apt install unattended-upgrades — vá lỗ hổng kernel, OpenSSL, PHP tự động. VPS chạy tool/web cả năm không ai sờ tới vẫn an toàn. Kiểm tra log: /var/log/unattended-upgrades/.
6. Backup tự động hàng ngày (quy tắc 3-2-1)
- 3 bản sao dữ liệu, 2 loại lưu trữ khác nhau, 1 bản offsite.
- Web: backup code + DB hàng ngày bằng cron (tar + mysqldump), giữ 7 bản, sync 1 bản lên Google Drive/S3.
- VPS NAT rẻ: backup thủ công tuần/lần về máy (rsync/scp), vì snapshot nhà cung cấp thường tính phí.
- Test restore 1 lần: backup mà chưa từng restore thành công = chưa có backup.
7. Giám sát cơ bản: disk, RAM, uptime
- Ổ đầy = web sập, DB lỗi: đặt cảnh báo khi disk > 80% (cron + script gửi Telegram/Zalo hoặc dùng Netdata).
- Theo dõi RAM/swap: tool Java, Chrome headless, MMO ăn RAM — hết RAM là OOM kill process lúc nửa đêm.
- Uptime check miễn phí: UptimeRobot/Better Stack ping 5 phút/lần, sập là báo ngay.
Checklist 30 phút cho VPS mới
- Đổi mật khẩu root, tạo user sudo, cấm root SSH (10 phút)
- SSH key + đổi port SSH (5 phút)
- UFW chỉ mở port cần (3 phút)
- Cài fail2ban (2 phút)
- Bật unattended-upgrades (2 phút)
- Cấu hình backup hàng ngày + test restore (8 phút)
Hỏi đáp nhanh
Thuê VPS NAT rẻ có cần bảo mật kỹ không?
Cần. NAT rẻ hay đắt đều bị quét như nhau. Ít nhất làm 4 việc đầu (user, key, firewall, fail2ban) — 20 phút.
Quên backup, mất web/tool rồi cứu được không?
Nếu ổ chưa ghi đè nhiều, có thể cứu 1 phần bằng photorec/testdisk — tỉ lệ 50/50, tốn tiền. Backup tự động từ đầu rẻ hơn gấp chục lần. Xem các gói VPS có backup tự động.
Không rành Linux làm sao?
Nhắn Zalo 0855 268 446 (Mr. Quý) — AST hardening + backup miễn phí khi thuê VPS, hướng dẫn từng bước qua UltraViewer.
Vừa nhận VPS mà chưa làm 7 việc trên? Dừng 30 phút làm ngay hôm nay — rẻ hơn cứu dữ liệu ngày mai rất nhiều. Cần người làm hộ, nhắn AST.