主 题:献个丑-VPS 新机安全开荒脚本-利好我这种懒人-小白
发 布 者:朝阳群众
标签分类: 技术
时 间:2026-09-15 00:31:05
内容预览:前言:由于手上服务器有点多,每次新装系统之后都要重复搞一遍 SSH、端口、防火墙、Fail2ban 这些,来回复制命令比较烦,所以干脆让天才程序员整理成一个菜单脚本了。前几天先做了 Debian/Ubuntu 版,这两天又继续改了一轮,现在到 v10.1.0,顺便丢 GitHub 开源了。GitHub:github.com/tansir-1/vps-security-bootstrap目前主要支持 Debian、Ubuntu、RHEL、CentOS Stream、Rocky Linux、AlmaLinux、Oracle Linux、Fedora、Amazon Linux,要求 systemd,Alpine/OpenWrt 这类暂时没做。主要就是我自己新机常做的这些:系统更新,自动判断 apt / dnf / yum修改 root 密码SSH 随机高位端口添加 ED25519 公钥新窗口测试密钥登录关闭 SSH 密码认证UFW / firewalld 防火墙Fail2ban自动安全更新公网监听端口扫描Docker 公网端口检查IPv4 / IPv6 防火墙检查IPv6 开启 / 关闭SSH KeepAlive防火墙端口放行 / 关闭安全检查报告配置备份和回滚我比较在意的是别把自己锁外面,所以 SSH 端口、密钥、防火墙这些不是直接硬改。改 SSH 前会先备份配置,新端口会先放行并检查监听,再让你另外开个窗口测试,确认新端口能正常登录之后再继续。失败的话可以回滚。已经部署业务的机器也可以用,脚本会先扫当前监听端口,不会直接 ufw reset,也不会看到端口就乱开。原来已经有 DENY 的规则也不会偷偷给你改成 ALLOW。RHEL/Fedora 系这版也补了 SELinux,改 SSH 端口时会同步处理 ssh_port_t,回滚的时候也会一起恢复。另外开荒流程现在不是选了就
直达链接: https://www.nodeseek.com/post-929034-1
发 布 者:朝阳群众
标签分类: 技术
时 间:2026-09-15 00:31:05
内容预览:前言:由于手上服务器有点多,每次新装系统之后都要重复搞一遍 SSH、端口、防火墙、Fail2ban 这些,来回复制命令比较烦,所以干脆让天才程序员整理成一个菜单脚本了。前几天先做了 Debian/Ubuntu 版,这两天又继续改了一轮,现在到 v10.1.0,顺便丢 GitHub 开源了。GitHub:github.com/tansir-1/vps-security-bootstrap目前主要支持 Debian、Ubuntu、RHEL、CentOS Stream、Rocky Linux、AlmaLinux、Oracle Linux、Fedora、Amazon Linux,要求 systemd,Alpine/OpenWrt 这类暂时没做。主要就是我自己新机常做的这些:系统更新,自动判断 apt / dnf / yum修改 root 密码SSH 随机高位端口添加 ED25519 公钥新窗口测试密钥登录关闭 SSH 密码认证UFW / firewalld 防火墙Fail2ban自动安全更新公网监听端口扫描Docker 公网端口检查IPv4 / IPv6 防火墙检查IPv6 开启 / 关闭SSH KeepAlive防火墙端口放行 / 关闭安全检查报告配置备份和回滚我比较在意的是别把自己锁外面,所以 SSH 端口、密钥、防火墙这些不是直接硬改。改 SSH 前会先备份配置,新端口会先放行并检查监听,再让你另外开个窗口测试,确认新端口能正常登录之后再继续。失败的话可以回滚。已经部署业务的机器也可以用,脚本会先扫当前监听端口,不会直接 ufw reset,也不会看到端口就乱开。原来已经有 DENY 的规则也不会偷偷给你改成 ALLOW。RHEL/Fedora 系这版也补了 SELinux,改 SSH 端口时会同步处理 ssh_port_t,回滚的时候也会一起恢复。另外开荒流程现在不是选了就
直达链接: https://www.nodeseek.com/post-929034-1