面向生产 VPS 的 SSH 加固教程,覆盖密钥、端口、防火墙、Fail2ban 和验证流程。本文按照实际使用顺序整理,尽量把购买、配置、线路、运维和风险边界讲清楚。涉及库存、价格、机房和规则的内容,请以 BandwagonHost 官方当前页面和 KiwiVM 面板显示为准。
非官方说明:本站不是 BandwagonHost 官方网站。本文用于中文用户学习和选购参考,不替代官方条款、购物车和工单回复。
先看结论
搬瓦工 SSH 安全设置:密钥登录、关闭密码、修改端口和 Fail2ban 应按“控制面板状态 → 网络连通 → SSH/防火墙 → 系统资源 → 应用日志”的顺序排查。不要一上来重装系统,也不要盲目清空防火墙规则。大多数连接问题可以通过 KiwiVM 控制台、日志和端口检查定位。
排查顺序
- 在客户中心确认服务未过期、未暂停。
- 进入 KiwiVM 确认 VPS 处于 Running 状态,必要时使用 Emergency Console。
- 从本地和第三方节点 ping / mtr,确认是否是本地网络或跨境线路问题。
- 检查 sshd、端口监听、防火墙、Fail2ban、云内配置和系统日志。
- 确认网站服务、数据库、反代、证书和 DNS 是否正常。
常用命令
systemctl status ssh
ss -lntp
ufw status verbose
journalctl -u ssh --since "2 hours ago"
df -h
free -h
top -o %CPU不要做的事
- 不要没备份就重装系统。
- 不要直接 flush 全部 iptables/ufw 规则,尤其是生产机。
- 不要把 root 密码、私钥、API Key 发到公开群或论坛。
- 不要仅凭一次 ping 结果判断机房好坏。
验证清单
- SSH 能使用新端口登录,旧会话未被提前关闭。
- 网站首页、后台、API、数据库连接和定时任务正常。
- 系统日志没有持续刷屏错误。
- 防火墙只开放必要端口,未误封业务端口。
SSH 安全加固详细步骤
下面按实际操作顺序展开,重点写清楚准备、命令、验证和回滚。涉及生产业务时,先在低峰期操作,并保留一个已登录的 SSH 窗口。
1. 先生成密钥
在本地电脑生成 ed25519 密钥,并把公钥保存到 VPS。不要把私钥上传到网页或公开仓库。
ssh-keygen -t ed25519 -C "bwgzw-vps"2. 写入公钥
使用 ssh-copy-id 或手动把 .pub 内容加入服务器的 authorized_keys。
ssh-copy-id -p 22 root@服务器IP
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys3. 修改 sshd 配置
先保留当前会话,修改配置后必须做语法检查。建议先关闭密码登录,再考虑修改端口。
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.$(date +%F-%H%M)
vim /etc/ssh/sshd_config
sshd -t4. 重载服务并验证
不要直接关闭旧连接。新开窗口用密钥登录,确认成功后再退出旧会话。
systemctl reload ssh || systemctl reload sshd
ssh -i ~/.ssh/id_ed25519 -p 22 root@服务器IP5. 回滚方案
如果新窗口无法登录,在 KiwiVM Emergency Console 中恢复备份配置并重启 sshd。
cp /etc/ssh/sshd_config.bak.YYYY-MM-DD-HHMM /etc/ssh/sshd_config
sshd -t
systemctl restart ssh || systemctl restart sshd验证标准:命令执行成功不代表业务恢复。至少要检查服务状态、监听端口、错误日志和实际访问结果;涉及 SSH、防火墙、重装、迁移和恢复时,必须新开窗口验证。
常见问题(FAQ)
本站是不是搬瓦工官方网站?
不是。本站是独立中文教程站,只整理 BandwagonHost / 搬瓦工 VPS 的公开信息、使用经验和操作方法。
文章里的价格和机房一定实时有效吗?
VPS 产品库存、价格、可迁移机房和促销活动会变化,购买前应以 BandwagonHost 当前购物车、客户中心和 KiwiVM 面板显示为准。