Quay lại danh sách
Tin tức công nghệ

Bảo mật VPS toàn diện cho người mới: 10 bước không thể bỏ qua sau khi mua server

16 tháng 5, 2026

Bảo mật VPS: Nhiệm vụ đầu tiên và quan trọng nhất sau khi mua server

Sau khi hoàn tất việc mua và nhận thông tin truy cập VPS (Virtual Private Server), cảm giác phấn khích là điều dễ hiểu. Bạn đã sở hữu một môi trường máy chủ riêng biệt, linh hoạt để triển khai website, ứng dụng, hay các dịch vụ cá nhân. Tuy nhiên, trong thế giới kết nối liên tục ngày nay, một máy chủ mới được cung cấp thường ở trạng thái "mặc định" – một trạng thái tiềm ẩn nhiều lỗ hổng bảo mật mà tin tặc có thể khai thác chỉ trong vài phút. Việc bỏ qua các bước bảo mật ban đầu không khác nào để cửa nhà mở khóa và treo biển "chào mừng". Bài viết này sẽ hướng dẫn bạn một quy trình 10 bước toàn diện và thiết thực để biến VPS mới của bạn từ một mục tiêu dễ bị tổn thương thành một pháo đài số vững chắc.

10 Bước Bảo Mật VPS Toàn Diện Cho Người Mới Bắt Đầu

Bước 1: Đăng nhập lần đầu và cập nhật hệ thống ngay lập tức

Ngay sau khi nhận thông tin đăng nhập qua SSH (thường là username/password hoặc key), hãy kết nối đến server của bạn. Hành động đầu tiên không phải là cài đặt ứng dụng, mà là cập nhật toàn bộ hệ thống. Các bản cập nhật (update) và nâng cấp (upgrade) thường chứa các bản vá lỗ hổng bảo mật quan trọng.

sudo apt update && sudo apt upgrade -y  # Đối với Ubuntu/Debian
sudo yum update -y                     # Đối với CentOS/RHEL

Thao tác này đảm bảo bạn đang chạy phiên bản phần mềm mới nhất, giảm thiểu nguy cơ bị khai thác qua các lỗ hổng đã được biết đến.

Bước 2: Tạo người dùng mới với quyền sudo và vô hiệu hóa root login

Tài khoản root là tài khoản quản trị mạnh mẽ nhất và là mục tiêu tấn công hàng đầu. Việc đăng nhập trực tiếp bằng root là một thói quen cực kỳ nguy hiểm. Thay vào đó, hãy tạo một người dùng mới với đặc quyền sudo.

adduser tennguoidung  # Tạo user mới
usermod -aG sudo tennguoidung  # Gán quyền sudo cho user

Sau đó, quan trọng nhất, chỉnh sửa file cấu hình SSH để vô hiệu hóa hoàn toàn đăng nhập bằng root: sudo nano /etc/ssh/sshd_config và tìm dòng PermitRootLogin, đổi thành PermitRootLogin no. Khởi động lại dịch vụ SSH: sudo systemctl restart sshd. Từ giờ, bạn chỉ đăng nhập bằng user thường và dùng sudo khi cần quyền admin.

Bước 3: Thiết lập xác thực SSH bằng Key Pair và tắt mật khẩu

Mật khẩu có thể bị bẻ khóa bằng brute-force. Phương pháp bảo mật hơn hẳn là sử dụng cặp khóa SSH (Key Pair). Trên máy tính cá nhân, tạo key: ssh-keygen -t rsa -b 4096. Sau đó, upload public key lên server: ssh-copy-id tennguoidung@dia-chi-server. Cuối cùng, trong file /etc/ssh/sshd_config, đặt PasswordAuthentication no và PubkeyAuthentication yes. Điều này có nghĩa chỉ những máy tính có private key tương ứng mới có thể đăng nhập.

Bước 4: Cấu hình Tường lửa (Firewall) với UFW hoặc Firewalld

Firewall đóng vai trò như người gác cổng, chỉ cho phép lưu lượng truy cập cần thiết. Đối với Ubuntu, UFW (Uncomplicated Firewall) rất dễ sử dụng.

sudo ufw allow OpenSSH  # Cho phép SSH (cổng 22)
sudo ufw allow 80/tcp   # Cho phép HTTP (nếu chạy web)
sudo ufw allow 443/tcp  # Cho phép HTTPS
sudo ufw enable         # Kích hoạt firewall

Với CentOS/Fedora, sử dụng firewalld: sudo firewall-cmd --permanent --add-service=ssh --add-service=http --add-service=https && sudo firewall-cmd --reload. Luôn đảm bảo cổng SSH được mở trước khi kích hoạt!

Bước 5: Thay đổi cổng SSH mặc định (Tùy chọn nâng cao)

Đây là bước "security through obscurity" (bảo mật thông qua sự che giấu) nhưng có hiệu quả thực tế trong việc giảm thiểu các scan tự động tìm cổng 22. Chỉnh sửa /etc/ssh/sshd_config, tìm dòng Port 22 và đổi thành một cổng cao bất kỳ (ví dụ: 23456). Lưu ý quan trọng: Trước khi khởi động lại SSH, bạn PHẢI cấu hình firewall cho phép cổng mới này, nếu không bạn sẽ bị mất kết nối.

Bước 6: Cài đặt và cấu hình Fail2ban để chống tấn công Brute-force

Fail2ban là công cụ tuyệt vời tự động chặn các địa chỉ IP có nhiều lần đăng nhập thất bại. Nó theo dõi nhật ký (log) và thêm quy tắc chặn tạm thời vào firewall.

sudo apt install fail2ban  # hoặc sudo yum install fail2ban
sudo systemctl enable fail2ban
sudo systemctl start fail2ban

Bạn có thể tùy chỉnh cấu hình trong /etc/fail2ban/jail.local để điều chỉnh thời gian chặn và số lần thử thất bại cho phép.

Bước 7: Cài đặt công cụ giám sát và cảnh báo cơ bản

Bạn không thể bảo vệ thứ bạn không nhìn thấy. Các công cụ như htop (để xem tài nguyên), logwatch hoặc sysstat giúp bạn theo dõi hoạt động hệ thống. Đối với người dùng mới, việc thiết lập cảnh báo qua email khi có đăng nhập root (dù đã tắt) hoặc khi sử dụng RAM/CPU quá cao là rất hữu ích. Bạn có thể bắt đầu với script đơn giản hoặc dịch vụ như Cronitor, UptimeRobot cho giám sát uptime.

Bước 8: Cấu hình sao lưu (Backup) tự động

Bảo mật không chỉ là ngăn chặn xâm nhập, mà còn là khả năng phục hồi. Một kế hoạch sao lưu tự động là bắt buộc. Bạn có thể sử dụng rsync kết hợp với cron để đồng bộ dữ liệu quan trọng sang một VPS khác, hoặc dịch vụ lưu trữ đám mây như AWS S3, Backblaze B2. Hãy tuân thủ nguyên tắc 3-2-1: ít nhất 3 bản sao, trên 2 loại phương tiện khác nhau, với 1 bản lưu off-site.

Bước 9: Vô hiệu hóa các dịch vụ không sử dụng

Mỗi dịch vụ chạy trên server là một "cửa sổ" tiềm năng khác. Kiểm tra các dịch vụ đang chạy: sudo systemctl list-units --type=service. Nếu bạn không chạy mail server, hãy dừng và vô hiệu hóa postfix/sendmail. Tương tự với các dịch vụ không cần thiết khác. Nguyên tắc là tối thiểu hóa bề mặt tấn công (minimize attack surface).

Bước 10: Thiết lập cập nhật tự động và kiểm tra định kỳ

Để không bỏ lỡ các bản vá bảo mật quan trọng, hãy thiết lập cập nhật bảo mật tự động. Trên Ubuntu, bạn có thể cài unattended-upgrades. Ngoài ra, hãy đặt lịch kiểm tra định kỳ (hàng tuần/tháng) để: xem log bảo mật (/var/log/auth.log, /var/log/fail2ban.log), kiểm tra các tiến trình lạ, cập nhật phần mềm ứng dụng (như PHP, database) và xem xét lại các quy tắc firewall.

Kết luận: Bảo mật là một hành trình, không phải điểm đến

Việc thực hiện đầy đủ 10 bước trên có thể mất từ 30 phút đến một giờ, nhưng đó là khoản đầu tư có giá trị nhất cho VPS của bạn. Nó thiết lập một nền tảng bảo mật cơ bản vững chắc, giúp bạn yên tâm tập trung vào việc phát triển và vận hành ứng dụng.

Hãy nhớ rằng, bảo mật không phải là sản phẩm bạn mua một lần, mà là một quy trình liên tục cần được duy trì và cập nhật.
Bắt đầu từ những bước cơ bản này, bạn đã đi trước một bước dài so với phần lớn các server "mới nguyên" trên mạng. Hãy biến việc bảo mật thành thói quen đầu tiên mỗi khi bạn chạm vào một máy chủ mới.