码桶

发现社区成员的开源项目

main
NodeNanny/data/wiki/02-nodenanny-guide/self-hosted-security-basics.md
self-hosted-security-basics.md3.9 KB
---
title: 自建节点的安全与隐私常识
summary: 给自己买VPS自建节点的非技术用户准备的通用常识:怎么选服务器、基本的SSH安全加固六项
order: 8
updated: 2026-07-28
tags: [vps, ssh, 安全, 自建]
---


> 本文写给"自己买一台 VPS 自建节点"的非技术背景用户,覆盖两块:怎么选服务器、基本的 SSH 安全加固。都是运维领域相对成熟、稳定的通用常识,不是 NodeNanny 特有的东西,但对独自管理一台服务器的用户来说值得单独整理一遍。

## VPS 选择考虑因素

- **服务商/机房的风控严格程度**:不同服务商对"这台机器在干什么"的容忍度差别很大,一些机房/ASN 段本身因为被滥用得多,出口 IP 更容易被针对性地限流或加入黑名单,选择时可以留意该服务商的 IP 段口碑,而不是只看价格和配置参数。
- **地理位置和延迟**:离自己实际所在地越近的机房,往返延迟越低,但地理位置的选择也要结合"这条线路会不会经过更容易被针对检测的路径"一起权衡,不存在放之四海皆准的"最优地区"。
- **是否是"回收 IP"**:便宜的 VPS 有时用的是别人用过、可能已经被标记过的 IP 段,开机后先自行测试一下这个 IP 的连通性和历史口碑,比事后排查"为什么一开始就不通"要省事。
- **按量/按月起步,避免一次性大额年付**:这不只是机场行业的建议(参见《国内机场市场现状》),对自己直接向服务商购买 VPS 同样适用——服务商本身也存在关站、涨价、政策变化的可能,先用短周期验证稳定性,再考虑长期套餐。
- **是否提供独立 IPv4、带宽计费方式是否清楚**:这两点直接影响后续排查网络问题时能不能定位到具体原因,选购前确认清楚,比出问题后再去问客服更可靠。

## SSH 安全加固基本项

自建节点意味着你自己就是唯一的系统管理员,服务器暴露在公网上,基本的 SSH 加固是最低限度该做的事:

- **改用密钥登录,禁用密码登录**:在服务器上配置好 SSH 公钥认证后,把 `/etc/ssh/sshd_config` 里的 `PasswordAuthentication` 改为 `no`,这一项能挡掉绝大多数针对密码的暴力破解尝试。
- **禁止 root 直接登录**:`PermitRootLogin` 设为 `no`,改用一个普通用户登录后再 `sudo` 提权,即使某个账号的凭据泄露,攻击者也拿不到最高权限的直接入口。
- **修改默认 SSH 端口(可选,效果有限但能减少噪音)**:把 22 端口改成其他端口不能真正提升安全性(对有针对性的攻击者没有意义),但能大幅减少互联网上无差别扫描带来的日志噪音,是否做看个人取舍。
- **安装 fail2ban 一类的失败尝试封锁工具**:自动封禁短时间内多次登录失败的来源 IP,是对暴力破解的一层额外防护,配置成本不高。
- **保持系统和 SSH 服务本身的更新**:定期跑系统的安全更新,避免因为已知漏洞被批量扫描利用——这类问题的风险不在于"针对你",而在于"批量扫描全网存在这个漏洞的机器",更新是最低成本的防护。
- **限制哪些账号/IP 能登录**:如果自己的访问 IP 相对固定,可以在防火墙层面只放行特定来源访问 SSH 端口,是比端口混淆更实际有效的一层限制(但要注意留好应急访问方式,避免自己的 IP 变化后被锁在外面)。

## 这部分内容的定位

以上都是通用服务器安全的基础项,任何自建服务器(不只是跑 NodeNanny 的节点)都建议做。这类知识本身比较稳定,不太会因为时间推移而过时,但具体的加固方式和工具(比如 fail2ban 的替代品、云服务商自带的安全组功能)可能会有更新的选择,本文只保留了最基础、最不容易过时的几项,不追求覆盖所有可能的加固手段。