Quay lại danh sách
Tin tức công nghệ

Bảo mật VPS 2026: 15 bước hardening bắt buộc sau khi setup để bảo vệ hệ thống tối ưu

11 tháng 5, 2026

Tại sao bảo mật VPS lại quan trọng trong năm 2026?

Trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi và phổ biến, việc hardening VPS không còn là tùy chọn mà đã trở thành yêu cầu bắt buộc đối với mọi doanh nghiệp và cá nhân vận hành máy chủ. Theo báo cáo bảo mật năm 2026, hơn 73% các VPS bị tấn công thành công do thiếu các biện pháp bảo mật cơ bản ngay từ đầu.

Bài viết này sẽ hướng dẫn bạn 15 bước hardening thiết yếu cần thực hiện ngay sau khi setup VPS mới, giúp tăng cường bảo mật hệ thống một cách toàn diện và hiệu quả.

Bước 1: Cập nhật hệ thống và packages

Bước đầu tiên và quan trọng nhất là đảm bảo hệ điều hành và tất cả các gói phần mềm được cập nhật lên phiên bản mới nhất. Các bản vá bảo mật thường xuyên được phát hành để khắc phục các lỗ hổng đã biết.

Thực hiện:

  • Với Ubuntu/Debian: sudo apt update && sudo apt upgrade -y
  • Với CentOS/RHEL: sudo yum update -y
  • Thiết lập cập nhật tự động để không bỏ lỡ các bản vá quan trọng

Bước 2: Tạo user thường và vô hiệu hóa root login

Việc sử dụng tài khoản root trực tiếp là một trong những rủi ro bảo mật lớn nhất. Hacker thường nhắm vào tài khoản root vì nó có quyền cao nhất trên hệ thống.

Các bước thực hiện:

  1. Tạo user mới với quyền sudo: adduser username
  2. Thêm user vào group sudo: usermod -aG sudo username
  3. Kiểm tra quyền sudo hoạt động trước khi vô hiệu hóa root
  4. Chỉnh sửa /etc/ssh/sshd_config và đặt PermitRootLogin no

Bước 3: Cấu hình SSH key authentication

Xác thực bằng SSH key an toàn hơn gấp nhiều lần so với mật khẩu truyền thống. Đây là tiêu chuẩn vàng trong bảo mật VPS hiện đại.

Quy trình thiết lập:

  • Tạo cặp SSH key trên máy local (nếu chưa có)
  • Copy public key lên VPS: ssh-copy-id username@server_ip
  • Kiểm tra đăng nhập bằng key thành công
  • Vô hiệu hóa password authentication trong SSH config
  • Sử dụng ED25519 hoặc RSA 4096-bit cho độ bảo mật tối ưu

Bước 4: Thay đổi SSH port mặc định

Mặc dù đây là biện pháp security through obscurity, việc thay đổi port SSH từ 22 sang port khác giúp giảm đáng kể các cuộc tấn công brute-force tự động.

Chỉnh sửa /etc/ssh/sshd_config và thay đổi dòng Port 22 thành port tùy chỉnh (ví dụ: 2222 hoặc 49152-65535). Nhớ mở port mới trong firewall trước khi restart SSH service.

Bước 5: Cài đặt và cấu hình Firewall (UFW/iptables)

Firewall là tuyến phòng thủ đầu tiên chống lại các kết nối không mong muốn. UFW (Uncomplicated Firewall) là lựa chọn phổ biến cho Ubuntu/Debian nhờ tính đơn giản.

Cấu hình cơ bản UFW:

  1. Cài đặt: sudo apt install ufw
  2. Cho phép SSH (port tùy chỉnh): sudo ufw allow 2222/tcp
  3. Cho phép HTTP/HTTPS: sudo ufw allow 80,443/tcp
  4. Đặt chính sách mặc định deny: sudo ufw default deny incoming
  5. Kích hoạt firewall: sudo ufw enable

Bước 6: Cài đặt Fail2Ban

Fail2Ban là công cụ không thể thiếu để bảo vệ VPS khỏi các cuộc tấn công brute-force. Nó tự động chặn IP sau một số lần đăng nhập thất bại.

Thiết lập Fail2Ban:

  • Cài đặt: sudo apt install fail2ban
  • Tạo file cấu hình local: /etc/fail2ban/jail.local
  • Cấu hình jail cho SSH với maxretry=3, bantime=3600
  • Bật và khởi động service: sudo systemctl enable fail2ban
  • Theo dõi log: sudo fail2ban-client status sshd

Bước 7: Thiết lập Two-Factor Authentication (2FA)

Xác thực hai yếu tố thêm một lớp bảo mật bổ sung, đảm bảo rằng ngay cả khi SSH key bị lộ, hacker vẫn không thể truy cập hệ thống.

Sử dụng Google Authenticator PAM module để triển khai 2FA cho SSH. Điều này đặc biệt quan trọng cho các VPS chứa dữ liệu nhạy cảm hoặc môi trường production.

Bước 8: Cấu hình Automatic Security Updates

Việc cập nhật thủ công thường bị bỏ qua, dẫn đến hệ thống dễ bị tấn công. Thiết lập cập nhật bảo mật tự động đảm bảo VPS luôn được vá các lỗ hổng mới nhất.

Cài đặt unattended-upgrades trên Ubuntu/Debian và cấu hình để tự động cài đặt các bản vá bảo mật quan trọng mà không cần can thiệp thủ công.

Bước 9: Hardening kernel với sysctl

Điều chỉnh các tham số kernel giúp tăng cường bảo mật ở mức hệ thống. Chỉnh sửa /etc/sysctl.conf để:

  • Vô hiệu hóa IP forwarding nếu không cần: net.ipv4.ip_forward=0
  • Bật SYN cookies chống DDoS: net.ipv4.tcp_syncookies=1
  • Vô hiệu hóa ICMP redirects: net.ipv4.conf.all.accept_redirects=0
  • Bật reverse path filtering: net.ipv4.conf.all.rp_filter=1
  • Log các gói tin đáng ngờ: net.ipv4.conf.all.log_martians=1

Bước 10: Cài đặt và cấu hình intrusion detection (AIDE/Tripwire)

Hệ thống phát hiện xâm nhập giúp phát hiện sớm các thay đổi không mong muốn trên file system, có thể là dấu hiệu của một cuộc tấn công.

AIDE (Advanced Intrusion Detection Environment) tạo database của file system và thường xuyên kiểm tra các thay đổi. Thiết lập AIDE để chạy kiểm tra hàng ngày và gửi báo cáo qua email.

Bước 11: Thiết lập log monitoring và centralized logging

Việc theo dõi log là chìa khóa để phát hiện và phản ứng nhanh với các mối đe dọa. Cấu hình rsyslog hoặc syslog-ng để gửi log đến server tập trung.

Các log quan trọng cần theo dõi:

  • Authentication logs: /var/log/auth.log
  • System logs: /var/log/syslog
  • Application logs
  • Firewall logs

Sử dụng công cụ như ELK Stack, Graylog hoặc Loki để phân tích log hiệu quả.

Bước 12: Cấu hình file permissions và ownership đúng cách

Quyền truy cập file không đúng là một trong những lỗ hổng phổ biến nhất. Đảm bảo:

  • File cấu hình nhạy cảm có permission 600 hoặc 640
  • Thư mục web root không có quyền write cho group/others
  • SSH keys có permission 600 (private) và 644 (public)
  • Sử dụng chmod và chown để thiết lập quyền chính xác
  • Định kỳ audit permissions với find command

Bước 13: Disable các services không cần thiết

Mỗi service chạy trên VPS là một điểm tấn công tiềm năng. Kiểm tra và vô hiệu hóa tất cả các service không sử dụng.

Sử dụng systemctl list-units --type=service để liệt kê các service đang chạy. Disable các service không cần thiết với systemctl disable service_name.

Bước 14: Thiết lập backup tự động và disaster recovery plan

Bảo mật không chỉ là phòng chống mà còn là khả năng phục hồi. Thiết lập backup tự động hàng ngày cho:

  • Database dumps
  • File cấu hình quan trọng
  • Application data
  • User data

Lưu trữ backup ở vị trí off-site và mã hóa dữ liệu backup. Test quy trình restore định kỳ để đảm bảo backup hoạt động khi cần.

Bước 15: Cài đặt monitoring và alerting system

Giám sát liên tục giúp phát hiện vấn đề trước khi chúng trở nên nghiêm trọng. Triển khai monitoring cho:

  • CPU, RAM, disk usage
  • Network traffic và bandwidth
  • Service uptime
  • Security events và failed login attempts
  • SSL certificate expiration

Sử dụng công cụ như Prometheus + Grafana, Netdata, hoặc cloud-based solutions như Datadog. Thiết lập alerts qua email, Slack hoặc SMS cho các sự kiện quan trọng.

Kết luận

Việc hardening VPS là một quá trình liên tục, không phải một lần thiết lập và quên đi. 15 bước trên tạo nền tảng bảo mật vững chắc cho VPS của bạn trong năm 2026, nhưng cần được bổ sung bằng việc cập nhật kiến thức bảo mật thường xuyên và điều chỉnh cấu hình theo các mối đe dọa mới.

Hãy nhớ rằng bảo mật là một hành trình, không phải đích đến. Dành thời gian thực hiện đúng các bước này ngay từ đầu sẽ giúp bạn tránh được nhiều rắc rối và tổn thất trong tương lai. Đầu tư vào bảo mật VPS không chỉ bảo vệ dữ liệu mà còn bảo vệ uy tín và hoạt động kinh doanh của bạn.