首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >腾讯云国际渠道商:服务器安全加固指南 CVM 与 Lighthouse 配置教程

腾讯云国际渠道商:服务器安全加固指南 CVM 与 Lighthouse 配置教程

原创
作者头像
云渠道商yunshuguoji
发布2026-09-02 15:22:25
发布2026-09-02 15:22:25
370
举报
文章被收录于专栏:云服务业务云服务业务

本文由 腾讯云国际站代理商『云枢国际-@yunshuguoji-腾讯云国际服务器服务商•撰写』如需转载请注明!

一、安全加固的核心逻辑

云服务器部署完成后,公网环境下自动化扫描、SSH/RDP 暴力破解攻击持续高频发生。对于腾讯云国际版 CVM(云服务器)和 Lighthouse(轻量应用服务器),基础安全加固围绕SSH 密钥登录、禁用密码认证、最小权限网络控制、双层防护校验四个维度展开,收敛服务器攻击面,降低被入侵风险。

重要前置风险提示:

1. 修改 SSH、防火墙配置存在远程失联风险,加固操作前建议为系统盘创建快照,便于故障回滚。

2. Lighthouse 密钥对仅支持同地域 Linux 实例;密钥绑定分为在线、离线模式:在线绑定依赖实例自动化助手正常运行;离线绑定会强制关机重启,造成业务中断,建议业务低峰期执行Tencent Cl...。Lighthouse 绑定密钥之后,操作系统默认关闭 root 密码登录。

3. CVM 安全组支持入站 + 出站双向规则;Lighthouse 防火墙仅管控入站流量,无法限制服务器出站访问

4. 云控制台安全组 / 防火墙 ≠ 操作系统内部防火墙(ufw/firewalld);两者是两层独立防护,云侧放行端口,系统内部防火墙依然可以拦截访问。

5. 私钥 (.pem) 下载后平台不会留存,务必妥善保管,禁止对外泄露;本地私钥文件权限必须设置为chmod 400。

二、前置条件与准备工作

在开始配置前,请确认以下环境:

1. 拥有运行中的腾讯云国际版 CVM 或 Lighthouse Linux 实例。

2. 本地已安装 SSH 客户端(如 Terminal、PuTTY 或 Xshell)。

3. 掌握基础的 Linux 命令行操作。

三、步骤一:配置 SSH 密钥登录框架

使用 SSH 密钥对代替密码登录,可有效抵御字典爆破攻击。

1. CVM 密钥配置

1. 登录腾讯云国际版控制台,进入 CVM 管理页面的「SSH 密钥 / 密钥对」选项。

2. 创建新密钥对并下载私钥文件(.pem),平台不提供二次下载。

3. 在实例列表中为目标 CVM 绑定该密钥对,部分场景绑定需要重启实例。

2. Lighthouse 密钥配置

1. 在轻量应用服务器控制台的「密钥对」功能中创建并下载私钥。

2. 将密钥对绑定至指定 Lighthouse 实例;优先选择在线绑定;实例不支持在线绑定则选择离线绑定,注意离线绑定会强制关机。

预期结果:本地获取私钥文件,云端实例完成公钥下发。

四、步骤二:验证连接并禁用密码登录

重要:必须先验证密钥登录完全正常,再关闭密码登录,否则会直接远程失联。

1. 验证密钥连接 本地终端执行(以 root 用户为例):

chmod 400 yourkey.pem

ssh -i /path/to/yourkey.pem root@服务器公网IP

预期结果:无需输入密码即可直接进入系统命令行。

1. 禁用密码登录,加固 SSH 配置 确认密钥可用后,修改服务器 SSH 配置文件:

sudo vi /etc/ssh/sshd_config

修改 / 新增配置项,删除行首#注释符:

PasswordAuthentication no

PubkeyAuthentication yes

ChallengeResponseAuthentication no

PermitRootLogin prohibitpassword

PermitRootLogin prohibitpassword:允许 root 密钥登录,禁止 root 密码登录,不建议设置为PermitRootLogin yes。

保存退出,重启 SSH 服务:

# CentOS/RHEL

sudo systemctl restart sshd

# Debian/Ubuntu

sudo systemctl restart ssh

预期结果:尝试密码方式登录提示 Permission denied (publickey),密码破解路径被阻断。

五、步骤三:配置最小权限防火墙与安全组

网络访问控制严格遵循 “最小权限” 原则,仅放行业务真实需要端口。

CVM 安全组与 Lighthouse 防火墙逻辑对比

· CVM 安全组:VPC 级别,完整支持入站、出站规则,可批量绑定多实例,适合企业多层架构。

· Lighthouse 防火墙:实例级别,仅管控入站流量,配置精简,适合轻量业务。

配置核验清单

1. 清理高危默认规则:删除 22 端口源地址为0.0.0.0/0全网放行规则。

2. 管理端口限制来源 IP:22 端口仅放行运维办公固定公网 IP 或者可信 IP 段。

3. 业务端口:80、443 对外服务端口可保留全网开放;数据库、后台管理端口禁止全网暴露。

4. 额外检查操作系统内部防火墙 ufw/firewalld,避免云侧放行端口被系统防火墙拦截。

操作提示:进入对应实例的「安全组」或「防火墙」选项卡完成规则配置。

六、可选进阶加固建议(高安全场景推荐)

1. 创建普通 sudo 账号,日常禁止直接 root 登录:新建普通运维账号,日常使用普通账号登录,需要权限再 sudo 提权。

2. 部署 Fail2ban:监控 SSH 登录日志,多次密码错误自动封禁攻击 IP,缓解持续爆破扫描。

3. 修改 SSH 默认 22 端口:修改非标准端口,降低自动化扫描命中概率;修改后同步更新安全组 / 防火墙规则。

4. 开启主机安全 CWPP Agent:腾讯云国际版免费基础版可实现暴力破解、异常登录告警;IP 自动拦截需要付费版本。

5. 定期轮换 SSH 密钥,清理过期临时放行 IP 规则,持续更新系统软件包。

Windows 实例补充提示: Windows CVM/Lighthouse,RDP (3389) 面临大规模爆破;防火墙 / 安全组禁止 0.0.0.0/0 开放 3389,仅放行运维固定 IP;设置高强度管理员密码。

七、常见问题与紧急排错 (FAQ)

1. 如何在腾讯云国际版 CVM 中创建并绑定 SSH 密钥? 答:登录控制台进入 CVM 的「SSH 密钥」管理页面,创建并下载私钥。然后在实例列表选中目标 CVM,使用「绑定密钥对」功能关联。具体路径请核验 2026 年最新控制台界面。

2. 腾讯云轻量应用服务器 (Lighthouse) 如何配置最小权限防火墙? 答:在 Lighthouse 实例详情页的「防火墙」选项卡中,删除默认全网放行 22 端口规则,新增 TCP22 规则,源 IP 限制为管理者公网 IP。注意 Lighthouse 防火墙只管控入站流量。

3. 禁用密码登录后无法连接腾讯云服务器怎么办? 答:密钥丢失或者 SSH 配置出错,优先使用控制台 VNC 网页登录(不受 SSH 配置限制;实例 CPU 内存完全卡死时 VNC 也会失效)。VNC 登录后可以修改/etc/ssh/sshd_config恢复登录;也可以控制台执行重新绑定密钥。极端故障可通过卸载系统盘挂载到其他实例修复配置文件。修改完成不要忘记测试密钥连通性。

4. 控制台已经绑定密钥,SSH 还可以密码登录? 答:CVM 绑定密钥仅下发公钥,不会自动关闭操作系统密码登录,需要手动修改 sshd_config;Lighthouse 绑定密钥默认关闭 root 密码登录,如果还能密码登录,说明实例内 SSH 配置被人为修改。

5. 防火墙 / 安全组已经放行 22 端口,SSH 依旧连接失败? 答:优先排查操作系统内部防火墙 ufw/firewalld 是否拦截流量;确认 sshd 服务正常运行;确认本地私钥文件权限正确。

6. Lighthouse 绑定密钥操作注意事项? 答:密钥只能绑定同地域 Linux 实例;离线绑定会强制关机重启,业务务必选择低峰操作。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 本文由 腾讯云国际站代理商『云枢国际-@yunshuguoji-腾讯云国际服务器服务商•撰写』如需转载请注明!
  • 一、安全加固的核心逻辑
  • 二、前置条件与准备工作
  • 三、步骤一:配置 SSH 密钥登录框架
    • 1. CVM 密钥配置
    • 2. Lighthouse 密钥配置
  • 四、步骤二:验证连接并禁用密码登录
  • 五、步骤三:配置最小权限防火墙与安全组
  • 六、可选进阶加固建议(高安全场景推荐)
  • 七、常见问题与紧急排错 (FAQ)
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档