
公网环境下自动化扫描、密码爆破攻击十分普遍。出海企业的腾讯云国际 CVM 直接暴露公网,如果基线配置不完善,极易出现账号泄露、主机被入侵。本文完整讲解腾讯云国际版 CVM 三大安全基线:禁用 SSH 密码登录、运维堡垒机部署、CWPP 主机安全检测,帮助运维人员收敛攻击面,适配 Linux 与 Windows 混合业务场景。

1. 修改 SSH 配置前,务必创建系统盘快照,防止配置错误导致服务器无法远程登录。
2. 关闭密码登录,除修改PasswordAuthentication no,还需要关闭ChallengeResponseAuthentication no,同时确认公钥认证PubkeyAuthentication yes开启,否则密钥登录直接失效。
3. 托管堡垒机 BH 必须与被管理 CVM 处于同一 VPC,跨 VPC 需要云联网 / 对等连接打通网络;安全组放行堡垒机内网 IP,不是公网 IP。
4. CWPP 基础版免费仅提供告警,攻击源 IP 自动拦截属于专业 / 旗舰付费版本能力,基础版不会自动拉黑扫描 IP。
5. 生产最优架构:业务 CVM 取消 EIP 公网 IP,仅堡垒机保留公网访问入口,业务主机完全运行在内网。
海外节点服务器 SSH 密码爆破攻击频率极高,复杂密码依然会被字典爆破;非对称密钥对是更安全的认证方式。禁用密码登录是服务器加固的基础。
1. 创建 / 导入 SSH 密钥对 登录腾讯云国际控制台 CVM 页面,新建 SSH 密钥对或者导入本地已生成的公钥,将密钥绑定目标 CVM 实例。
2. 防呆校验(必须执行) 关闭密码认证之前,使用私钥完整完成一次 SSH 登录,确认密钥登录正常。如果密钥登录失败,不要继续修改 sshd 配置,否则会直接无法远程连接服务器。
3. 修改 SSH 系统配置 登录服务器,编辑配置文件
sudo vi /etc/ssh/sshd_config
修改 / 新增以下参数,去掉行首注释#
PasswordAuthentication no
ChallengeResponseAuthentication no
PubkeyAuthentication yes
PermitRootLogin prohibitpassword
说明:PermitRootLogin prohibitpassword代表允许 root 使用密钥登录,禁止 root 密码登录;不建议直接设置PermitRootLogin yes。
1. 重载 SSH 服务生效
sudo systemctl restart sshd
1. 验证效果:尝试使用密码登录服务器,应当直接拒绝;私钥登录可正常连接。
如果私钥文件不慎丢失:
1. 优先使用腾讯云控制台【替换密钥】功能,直接向实例下发新公钥,最简单高效。
2. 控制台 VNC 网页控制台本地登录系统,手动修改 sshd_config 恢复登录;注意 VNC 本地登录不受 SSH 配置限制,但不能绕过 SSH 远程配置。
3. 极端故障:卸载系统盘,挂载到一台正常 CVM,修改目标磁盘内/etc/ssh/sshd_config修复配置。
提示:2026 腾讯云国际控制台菜单 UI 会迭代,操作入口以官方文档为准。
海外 Windows 服务器 RDP 端口 3389 同样会遭遇大规模密码爆破:
1. 安全组禁止 0.0.0.0/0 开放 3389,仅放行堡垒机内网 IP 或者办公固定出口 IP;
2. 设置高强度管理员密码,条件允许开启 RDP 密钥认证;
3. 不要直接把 3389 端口暴露公网,统一通过堡垒机进行 Windows 远程运维。
即便已经改用密钥登录,SSH (22)、RDP (3389) 端口直接暴露公网,依然存在漏洞利用风险。企业级推荐部署运维堡垒机,把运维入口收敛到堡垒机,业务 CVM 运行在内网,不再面向公网开放管理端口。
1. 网络规划 业务 CVM 部署在私有 VPC 子网,建议取消 EIP 公网 IP;堡垒机实例保留公网 IP 作为唯一运维入口。 堡垒机与被管控 CVM 必须同 VPC;跨 VPC 场景需要云联网、对等连接打通网络。
2. 账号认证:运维人员登录堡垒机强制开启 MFA 多因子认证。
3. CVM 安全组入站规则:SSH/RDP 端口仅放行堡垒机内网 IP 地址,拒绝其余所有来源。
防呆操作:修改安全组的时候,先临时保留当前运维办公出口 IP 白名单;确认堡垒机可以正常跳转 CVM 之后,再删除临时白名单,避免把自己锁在服务器之外。
如果暂时不采购托管堡垒机,可以自建跳板机:单独一台 CVM 作为跳板,跳板机加固密钥登录 + MFA;业务机安全组只允许跳板机内网 IP 访问管理端口。缺点是需要自行维护跳板机系统、审计日志。
功能维度 | 传统自建跳板机 | 云原生堡垒机 (BH) |
|---|---|---|
部署维护 | 自行维护操作系统、补丁,运维成本高 | 全托管服务,底层免运维 |
权限管控 | 细粒度权限分配困难 | RBAC 角色权限,按账号、资产分配权限 |
操作审计 | 简单文本日志,日志可被攻击者篡改删除 | 协议级操作录像回放、指令检索,审计日志不可篡改 |
身份认证 | 密码 / 密钥登录 | 原生支持 MFA 二次验证、SSO 单点登录 |
完成身份、网络加固之后,需要持续监控主机内部风险,使用 CWPP 云安全中心做安全检测。
说明:CWPP 基础版随 CVM 免费开通;自动封禁攻击源 IP 为专业 / 旗舰版付费能力,基础版仅告警不会自动拦截 IP。
1. 确认 CVM 已安装 CWPP Agent,Agent 状态在线;新购实例可以勾选安全加固自动安装 Agent。
2. 定期执行安全基线扫描:自动检测弱口令、高危端口暴露、SSH 不合理配置。
3. 入侵防御:付费版本开启恶意请求拦截,检测端口扫描、漏洞探测时自动封禁攻击源 IP。
4. 日志交叉核对:控制台入侵检测模块查看告警;Linux 系统本地查看/var/log/secure认证日志,排查大量爆破失败记录。
部署 fail2ban 服务,自动拦截高频 SSH 密码暴力尝试 IP,作为辅助防护手段。
1. 修改 SSH 配置前,创建系统盘快照,做好回滚兜底。
2. 业务服务器尽量剥离 EIP 公网 IP,管理端口不暴露互联网。
3. VPC 环境同时配置安全组(实例级别)+ 网络 ACL(子网级别)双层访问控制。
4. 堡垒机登录强制 MFA 二次验证,禁止运维人员绕过堡垒机直连业务主机。
5. CWPP Agent 保持在线,定期处理基线告警,不要忽略高危风险项。
Q1:腾讯云国际 CVM 如何完整禁用密码登录,只允许密钥登录? A:1. 控制台绑定密钥对;2. 确认私钥 SSH 登录成功;3. 修改/etc/ssh/sshd_config,PasswordAuthentication no、ChallengeResponseAuthentication no,开启PubkeyAuthentication yes;4. 重启 sshd 服务;同时建议设置PermitRootLogin prohibitpassword。修改前务必验证密钥连通,并且打快照备份。
Q2:堡垒机纳管 CVM,网络上有哪些高频踩坑? A:堡垒机和业务 CVM 尽量放在同一个 VPC;跨 VPC 需要云联网 / 对等连接打通内网。CVM 安全组放行堡垒机内网 IP,不是堡垒机公网 IP。业务 CVM 建议取消 EIP,完全内网运行。
Q3:没有预算采购堡垒机,海外 CVM 怎么做安全运维? A:方案一:安全组严格白名单,SSH/RDP 端口仅放行办公固定出口公网 IP;方案二:自建一台跳板机 CVM,跳板机做密钥 + MFA 加固,业务机安全组只允许跳板机内网 IP 访问管理端口;同时部署 fail2ban 拦截爆破。两种方案审计能力弱于托管堡垒机。
Q4:CWPP 基础版能不能自动拉黑暴力破解 IP? A:不能。IP 自动拦截属于专业 / 旗舰版付费能力;免费基础版只能产生安全告警,不会自动封禁攻击源,需要人工处理告警。
Q5:密钥丢失,服务器完全无法 SSH 登录如何处理? A:优先使用控制台「替换密钥」下发新公钥;其次使用 VNC 控制台本地登录修复 sshd 配置;极端故障卸载系统盘挂载其他实例修复配置。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。