Quay lại danh sách
Tin tức công nghệ

Bảo mật VPS 2026: 15 bước thiết yếu sau khi mua VPS mới để bảo vệ hệ thống

14 tháng 5, 2026

Tại sao bảo mật VPS là ưu tiên hàng đầu năm 2026?

Trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi và gia tăng, việc bảo mật VPS (Virtual Private Server) ngay từ những phút đầu tiên là điều không thể bỏ qua. Theo báo cáo an ninh mạng năm 2026, hơn 73% các VPS mới bị quét và tấn công trong vòng 24 giờ đầu tiên sau khi kích hoạt. Bài viết này sẽ hướng dẫn bạn 15 bước thiết yếu để biến VPS của bạn thành một pháo đài an toàn.

Bước 1: Cập nhật hệ thống ngay lập tức

Điều đầu tiên và quan trọng nhất là cập nhật toàn bộ hệ thống. Các bản vá bảo mật mới nhất sẽ khắc phục những lỗ hổng đã được phát hiện.

Đối với Ubuntu/Debian:

sudo apt update && sudo apt upgrade -y
sudo apt dist-upgrade -y

Đối với CentOS/RHEL:

sudo yum update -y

Thiết lập cập nhật tự động để đảm bảo hệ thống luôn được vá các lỗ hổng mới nhất mà không cần can thiệp thủ công.

Bước 2: Tạo user mới và vô hiệu hóa root login

Đăng nhập trực tiếp bằng tài khoản root là một rủi ro bảo mật nghiêm trọng. Tạo một user mới với quyền sudo và vô hiệu hóa khả năng đăng nhập root qua SSH.

Các bước thực hiện:

  • Tạo user mới: adduser username
  • Thêm quyền sudo: usermod -aG sudo username
  • Chỉnh sửa /etc/ssh/sshd_config và đặt PermitRootLogin no
  • Khởi động lại SSH: systemctl restart sshd

Bước 3: Cấu hình SSH key authentication

Xác thực bằng SSH key an toàn hơn nhiều so với mật khẩu. Năm 2026, các thuật toán mã hóa mới như Ed25519 được khuyến nghị sử dụng thay vì RSA truyền thống.

Tạo SSH key trên máy local:

ssh-keygen -t ed25519 -C "[email protected]"

Sau đó copy public key lên VPS và vô hiệu hóa password authentication trong file cấu hình SSH bằng cách đặt PasswordAuthentication no.

Bước 4: Thay đổi port SSH mặc định

Port 22 là mục tiêu chính của các cuộc tấn công brute-force tự động. Thay đổi sang một port khác (ví dụ: 2222 hoặc 49152-65535) sẽ giảm đáng kể số lượng tấn công tự động.

Chỉnh sửa /etc/ssh/sshd_config và thay đổi dòng Port 22 thành port mong muốn. Đừng quên mở port mới trong firewall trước khi khởi động lại SSH.

Bước 5: Cài đặt và cấu hình Firewall (UFW/Firewalld)

Firewall là tuyến phòng thủ đầu tiên chống lại các kết nối không mong muốn. UFW (Uncomplicated Firewall) cho Ubuntu/Debian và Firewalld cho CentOS/RHEL là những lựa chọn phổ biến.

Cấu hình cơ bản UFW:

  • sudo ufw default deny incoming - Chặn tất cả kết nối đến
  • sudo ufw default allow outgoing - Cho phép kết nối đi
  • sudo ufw allow 2222/tcp - Cho phép SSH (port đã thay đổi)
  • sudo ufw allow 80/tcp - Cho phép HTTP
  • sudo ufw allow 443/tcp - Cho phép HTTPS
  • sudo ufw enable - Kích hoạt firewall

Bước 6: Cài đặt Fail2Ban để chống brute-force

Fail2Ban giám sát log files và tự động chặn các IP có hành vi đáng ngờ như thử đăng nhập nhiều lần thất bại.

Sau khi cài đặt, cấu hình file /etc/fail2ban/jail.local với các thông số phù hợp:

  • bantime: Thời gian chặn IP (khuyến nghị: 3600 giây trở lên)
  • findtime: Khoảng thời gian theo dõi (khuyến nghị: 600 giây)
  • maxretry: Số lần thử tối đa (khuyến nghị: 3-5 lần)

Fail2Ban có thể bảo vệ nhiều dịch vụ khác nhau như SSH, Apache, Nginx, và các ứng dụng web.

Bước 7: Kích hoạt Two-Factor Authentication (2FA)

Thêm một lớp bảo mật bổ sung bằng cách yêu cầu mã xác thực từ ứng dụng authenticator khi đăng nhập SSH. Google Authenticator PAM module là giải pháp phổ biến và dễ triển khai.

Cài đặt và cấu hình 2FA giúp đảm bảo rằng ngay cả khi SSH key bị lộ, kẻ tấn công vẫn không thể truy cập mà không có mã OTP.

Bước 8: Cấu hình tự động backup

Backup là bảo hiểm cuối cùng khi mọi biện pháp bảo mật khác thất bại. Thiết lập backup tự động hàng ngày cho:

  • Cơ sở dữ liệu (MySQL, PostgreSQL, MongoDB)
  • File cấu hình quan trọng
  • Thư mục web root
  • User data và logs quan trọng

Chiến lược backup 3-2-1: 3 bản sao, 2 phương tiện lưu trữ khác nhau, 1 bản offsite. Sử dụng các công cụ như rsync, Duplicity, hoặc Restic để tự động hóa quy trình.

Bước 9: Cài đặt và cấu hình hệ thống giám sát

Giám sát liên tục giúp phát hiện sớm các dấu hiệu bất thường. Các công cụ như Netdata, Prometheus + Grafana, hoặc Zabbix cung cấp khả năng theo dõi real-time.

Các metrics cần giám sát:

  • CPU, RAM, và disk usage
  • Network traffic và bandwidth
  • Số lượng kết nối đồng thời
  • Failed login attempts
  • Process và service status

Bước 10: Hardening kernel với sysctl

Tối ưu hóa các tham số kernel để tăng cường bảo mật hệ thống. Chỉnh sửa /etc/sysctl.conf với các thiết lập sau:

  • Vô hiệu hóa IP forwarding nếu không cần: net.ipv4.ip_forward = 0
  • Bật SYN cookies chống DDoS: net.ipv4.tcp_syncookies = 1
  • Vô hiệu hóa ICMP redirects: net.ipv4.conf.all.accept_redirects = 0
  • Bật reverse path filtering: net.ipv4.conf.all.rp_filter = 1

Áp dụng thay đổi bằng lệnh sudo sysctl -p.

Bước 11: Cài đặt antivirus và malware scanner

Mặc dù Linux ít bị virus hơn Windows, việc quét malware vẫn quan trọng, đặc biệt nếu VPS chạy web server có thể bị inject mã độc. ClamAV là giải pháp antivirus mã nguồn mở phổ biến cho Linux.

Thiết lập quét tự động hàng ngày và cấu hình cảnh báo qua email khi phát hiện mối đe dọa.

Bước 12: Bảo mật cơ sở dữ liệu

Nếu VPS chạy database server, áp dụng các biện pháp bảo mật sau:

  • Thay đổi mật khẩu root database ngay lập tức
  • Xóa database test và anonymous users
  • Chỉ cho phép kết nối từ localhost hoặc IP cụ thể
  • Sử dụng SSL/TLS cho kết nối database
  • Giới hạn quyền user theo nguyên tắc least privilege
  • Thường xuyên audit database logs

Chạy script bảo mật mặc định: mysql_secure_installation cho MySQL/MariaDB.

Bước 13: Cấu hình SSL/TLS và HTTPS

Năm 2026, HTTPS không còn là tùy chọn mà là bắt buộc. Sử dụng Let's Encrypt để có SSL certificate miễn phí và tự động gia hạn.

Best practices cho SSL/TLS:

  • Chỉ sử dụng TLS 1.2 và TLS 1.3, vô hiệu hóa các phiên bản cũ
  • Cấu hình cipher suites mạnh
  • Bật HSTS (HTTP Strict Transport Security)
  • Triển khai OCSP stapling
  • Sử dụng Perfect Forward Secrecy (PFS)

Bước 14: Thiết lập logging và log rotation

Logs là nguồn thông tin quan trọng để phân tích sự cố và điều tra bảo mật. Đảm bảo:

  • Tất cả các dịch vụ quan trọng đều ghi log
  • Logs được lưu trữ an toàn và không thể chỉnh sửa
  • Cấu hình log rotation để tránh đầy disk
  • Gửi logs quan trọng đến remote syslog server
  • Thiết lập alerts cho các sự kiện bảo mật quan trọng

Sử dụng rsyslog hoặc syslog-ng để quản lý logs tập trung.

Bước 15: Thực hiện security audit định kỳ

Bảo mật không phải là một lần làm xong mà là quá trình liên tục. Lên lịch audit định kỳ:

  • Hàng tuần: Kiểm tra logs, failed login attempts, disk usage
  • Hàng tháng: Review user accounts, update software, test backup restore
  • Hàng quý: Vulnerability scanning với công cụ như Lynis, OpenVAS
  • Hàng năm: Penetration testing, review toàn bộ security policies

Sử dụng các công cụ tự động như Lynis để audit bảo mật hệ thống và nhận recommendations cụ thể.

Kết luận

Bảo mật VPS là một quá trình nhiều lớp đòi hỏi sự chú ý và cập nhật liên tục. 15 bước trên tạo nên một nền tảng bảo mật vững chắc cho VPS của bạn năm 2026. Hãy nhớ rằng bảo mật tốt nhất là bảo mật được triển khai ngay từ đầu, không phải sau khi đã xảy ra sự cố.

Đầu tư thời gian để thực hiện đúng các bước này sẽ giúp bạn tránh được những rủi ro lớn về sau, bảo vệ dữ liệu khách hàng, và duy trì uy tín doanh nghiệp. Trong thế giới số ngày càng phức tạp, một VPS được bảo mật tốt không chỉ là lợi thế cạnh tranh mà còn là trách nhiệm của mỗi doanh nghiệp.

Bắt đầu ngay hôm nay - VPS của bạn xứng đáng được bảo vệ tốt nhất!