独立研究。网站通过清晰标注的联盟链接获得支持。查看联盟披露
返回教程基础设施安全

美国小型企业和自由职业者适用的VPS安全实操清单

一份面向美国小企业和自由职业者的VPS安全实操清单,内容源自CISA网络基本要素以及Vultr防火墙文档。

阅读英文版本
编辑与联盟披露

部分链接可能为我们带来佣金,你无需支付额外费用。服务商不会审核或批准我们的结论。

核心结论

从CISA网络基本要素起步保障VPS安全:强制实施多因素认证、自动化备份、保持系统补丁更新、通过防火墙规则控制网络访问,并制定事件响应计划。利用Vultr防火墙组等提供商工具进行集中化规则管理。

从对每一个能访问VPS的账户启用多因素认证开始

CISA网络基本要素要求小型机构为所有用户实施多因素认证,从特权账户、管理员账户和远程访问账户开始。这项要求适用于VPS控制面板、SSH登录以及任何Web应用后端。

多因素认证能够阻止最常见的凭据攻击。即使密码被盗,攻击者也因缺少第二因素而无法认证。对于小企业或自由职业者来说,在VPS提供商账户和操作系统层面启用多因素认证,是继开启自动更新之后最有效的安全控制措施。

  • 为您的VPS提供商账户(如Vultr、BandwagonHost)要求多因素认证。
  • 通过集成TOTP或FIDO2模块,在SSH上强制多因素认证。
  • 将所有管理业务数据的CMS或后台系统也纳入多因素认证范围。

本节来源: [1] CISA Cyber Essentials

在开放任何服务之前,先配置默认拒绝的云防火墙组

Vultr允许您创建防火墙组,并将其关联至多个计算实例,实现集中化且可扩展的网络安全管理。防火墙组定义的入站和出站规则,能够在流量抵达实例操作系统之前就对其进行控制。

遵照CISA“了解谁在您的网络上”的原则,构建一个默认拒绝所有入站流量的防火墙规则集,然后仅为您业务所需的端口和来源地址添加明确的允许规则。这样既能缩减攻击面,又能防止意外暴露未授权的服务。

  • 在Vultr控制面板中创建一个防火墙组。
  • 设置默认拒绝入站策略;仅为必需端口(如Web的80/443、来自固定办公IP的22端口)放行。
  • 在安装系统之前,先将防火墙组附加到每个新的VPS实例。

本节来源: [1] Vultr firewall documentation[2] CISA Cyber Essentials

启用自动更新并立即移除不受支持的软件

CISA网络基本要素指出:“为所有操作系统和第三方软件利用自动更新”,并“从系统中移除不受支持或未授权的硬件和软件”。在VPS上,这意味着为操作系统软件包启用无人值守升级,并为应用程序依赖项更新设定时间表。

运行已达到生命周期终点的操作系统(如CentOS 8)或过时的WordPress插件,会带来已知的利用漏洞。小型企业应该每季度审计已安装的软件,并替换掉所有不再接受安全更新的组件。如果提供商镜像已弃用,请在其支持终止日期前进行迁移。

  • 在您的Linux或Windows VPS中启用无人值守安全升级。
  • 基于CISA指导,定义一个允许使用的软件清单。
  • 每季度:清点已安装软件包并移除所有不受支持的软件。

本节来源: [1] CISA Cyber Essentials

建立自动化、加密且离线的备份体系,并确保能在不依赖生产网络的前提下进行恢复

CISA建议“定期自动备份关键系统并保留冗余”,同时“利用备份保护措施,包括物理安全、加密以及离线副本”。对于VPS而言,这相当于将定时快照或块存储备份进行加密,并将其独立存储于运行中的实例之外。

仅有快照并不是经过检验的恢复手段。运维人员应定期将备份恢复到一个隔离的测试VPS,以确认数据完整性未受损,且恢复过程不依赖生产服务。此项演练直接支撑了CISA网络基本要素中保护数据和确保危机响应就绪的要求。

  • 使用提供商的快照工具或安装基于代理的备份系统。
  • 对备份数据进行静态加密,并至少在提供商账户之外保存一份离线副本。
  • 每月:将备份恢复至一个全新且网络隔离的VPS,以验证恢复步骤。

本节来源: [1] CISA Cyber Essentials

制定并演练事件响应计划,明确联系对象和需要优先恢复的系统

CISA网络基本要素要求领导者制定事件响应和灾难恢复计划,明确角色与职责,并定期测试。该计划还建议机构了解应向谁求助,包括外部合作伙伴、供应商、政府或行业响应人员以及执法部门。

对于自由职业者或小团队而言,一份单页文档即可充当计划:明确VPS提供商的主要联系方式、一位可信任的IT承包商、隔离开已遭入侵实例的步骤,以及依据业务影响评估确定的系统恢复顺序。该计划不应仅保存在生产VPS上,还需保留一份纸质副本,并在安全的离线位置存放一份副本。

  • 写下VPS提供商的客服电话和账户凭据的存放位置。
  • 按恢复优先级列出关键服务。
  • 测试隔离步骤:解绑防火墙组或关闭实例,并确认您仍能访问备份控制台。

本节来源: [1] CISA Cyber Essentials

将访问权限限制在最小必要范围,并定期检查网络连接情况

CISA要求机构“基于需知和最小权限原则授予访问和管理权限”,并维护网络连接清单,涵盖用户账户、供应商和业务合作伙伴等。在VPS上,这意味着创建独立的非root用户账户、禁用基于密码的SSH登录,以及使用具有强口令保护的密钥认证方式。

至少每季度审查一次已授权的SSH密钥、数据库用户和API令牌。移除属于离职员工或承包商的账户。这一做法与“您的环境”要素相契合,确保只有属于该数字工作场域的人员才能获权访问。

  • 禁用root用户的SSH登录;使用sudo执行特权命令。
  • 为每名人员或每项服务创建独立的受限权限账户。
  • 每季度:审计所有用户、SSH密钥和API令牌;注销未使用的条目。

本节来源: [1] CISA Cyber Essentials

主要资料来源

产品事实优先引用服务商官方资料,并标记需要定期复核的时效信息。