部分链接可能为我们带来佣金,你无需支付额外费用。服务商不会审核或批准我们的结论。
从CISA网络基本要素起步保障VPS安全:强制实施多因素认证、自动化备份、保持系统补丁更新、通过防火墙规则控制网络访问,并制定事件响应计划。利用Vultr防火墙组等提供商工具进行集中化规则管理。
从对每一个能访问VPS的账户启用多因素认证开始
CISA网络基本要素要求小型机构为所有用户实施多因素认证,从特权账户、管理员账户和远程访问账户开始。这项要求适用于VPS控制面板、SSH登录以及任何Web应用后端。
多因素认证能够阻止最常见的凭据攻击。即使密码被盗,攻击者也因缺少第二因素而无法认证。对于小企业或自由职业者来说,在VPS提供商账户和操作系统层面启用多因素认证,是继开启自动更新之后最有效的安全控制措施。
- 为您的VPS提供商账户(如Vultr、BandwagonHost)要求多因素认证。
- 通过集成TOTP或FIDO2模块,在SSH上强制多因素认证。
- 将所有管理业务数据的CMS或后台系统也纳入多因素认证范围。
在开放任何服务之前,先配置默认拒绝的云防火墙组
Vultr允许您创建防火墙组,并将其关联至多个计算实例,实现集中化且可扩展的网络安全管理。防火墙组定义的入站和出站规则,能够在流量抵达实例操作系统之前就对其进行控制。
遵照CISA“了解谁在您的网络上”的原则,构建一个默认拒绝所有入站流量的防火墙规则集,然后仅为您业务所需的端口和来源地址添加明确的允许规则。这样既能缩减攻击面,又能防止意外暴露未授权的服务。
- 在Vultr控制面板中创建一个防火墙组。
- 设置默认拒绝入站策略;仅为必需端口(如Web的80/443、来自固定办公IP的22端口)放行。
- 在安装系统之前,先将防火墙组附加到每个新的VPS实例。
本节来源: [1] Vultr firewall documentation[2] CISA Cyber Essentials
启用自动更新并立即移除不受支持的软件
CISA网络基本要素指出:“为所有操作系统和第三方软件利用自动更新”,并“从系统中移除不受支持或未授权的硬件和软件”。在VPS上,这意味着为操作系统软件包启用无人值守升级,并为应用程序依赖项更新设定时间表。
运行已达到生命周期终点的操作系统(如CentOS 8)或过时的WordPress插件,会带来已知的利用漏洞。小型企业应该每季度审计已安装的软件,并替换掉所有不再接受安全更新的组件。如果提供商镜像已弃用,请在其支持终止日期前进行迁移。
- 在您的Linux或Windows VPS中启用无人值守安全升级。
- 基于CISA指导,定义一个允许使用的软件清单。
- 每季度:清点已安装软件包并移除所有不受支持的软件。
建立自动化、加密且离线的备份体系,并确保能在不依赖生产网络的前提下进行恢复
CISA建议“定期自动备份关键系统并保留冗余”,同时“利用备份保护措施,包括物理安全、加密以及离线副本”。对于VPS而言,这相当于将定时快照或块存储备份进行加密,并将其独立存储于运行中的实例之外。
仅有快照并不是经过检验的恢复手段。运维人员应定期将备份恢复到一个隔离的测试VPS,以确认数据完整性未受损,且恢复过程不依赖生产服务。此项演练直接支撑了CISA网络基本要素中保护数据和确保危机响应就绪的要求。
- 使用提供商的快照工具或安装基于代理的备份系统。
- 对备份数据进行静态加密,并至少在提供商账户之外保存一份离线副本。
- 每月:将备份恢复至一个全新且网络隔离的VPS,以验证恢复步骤。
制定并演练事件响应计划,明确联系对象和需要优先恢复的系统
CISA网络基本要素要求领导者制定事件响应和灾难恢复计划,明确角色与职责,并定期测试。该计划还建议机构了解应向谁求助,包括外部合作伙伴、供应商、政府或行业响应人员以及执法部门。
对于自由职业者或小团队而言,一份单页文档即可充当计划:明确VPS提供商的主要联系方式、一位可信任的IT承包商、隔离开已遭入侵实例的步骤,以及依据业务影响评估确定的系统恢复顺序。该计划不应仅保存在生产VPS上,还需保留一份纸质副本,并在安全的离线位置存放一份副本。
- 写下VPS提供商的客服电话和账户凭据的存放位置。
- 按恢复优先级列出关键服务。
- 测试隔离步骤:解绑防火墙组或关闭实例,并确认您仍能访问备份控制台。
将访问权限限制在最小必要范围,并定期检查网络连接情况
CISA要求机构“基于需知和最小权限原则授予访问和管理权限”,并维护网络连接清单,涵盖用户账户、供应商和业务合作伙伴等。在VPS上,这意味着创建独立的非root用户账户、禁用基于密码的SSH登录,以及使用具有强口令保护的密钥认证方式。
至少每季度审查一次已授权的SSH密钥、数据库用户和API令牌。移除属于离职员工或承包商的账户。这一做法与“您的环境”要素相契合,确保只有属于该数字工作场域的人员才能获权访问。
- 禁用root用户的SSH登录;使用sudo执行特权命令。
- 为每名人员或每项服务创建独立的受限权限账户。
- 每季度:审计所有用户、SSH密钥和API令牌;注销未使用的条目。
主要资料来源
产品事实优先引用服务商官方资料,并标记需要定期复核的时效信息。