首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >腾讯云国际站代理商:CVM服务器安全加固配置指南

腾讯云国际站代理商:CVM服务器安全加固配置指南

原创
作者头像
云渠道商yunshuguoji
修改2026-08-28 15:29:50
修改2026-08-28 15:29:50
800
举报
文章被收录于专栏:云服务业务云服务业务

本文由 腾讯云国际站代理商『云枢国际TG-yunshuguoji-腾讯云国际服务器服务商•撰写』如需转载请注明!

公网环境下自动化扫描、密码爆破攻击十分普遍。出海企业的腾讯云国际 CVM 直接暴露公网,如果基线配置不完善,极易出现账号泄露、主机被入侵。本文完整讲解腾讯云国际版 CVM 三大安全基线:禁用 SSH 密码登录、运维堡垒机部署、CWPP 主机安全检测,帮助运维人员收敛攻击面,适配 Linux 与 Windows 混合业务场景。

前置重要提示:

1. 修改 SSH 配置前,务必创建系统盘快照,防止配置错误导致服务器无法远程登录。

2. 关闭密码登录,除修改PasswordAuthentication no,还需要关闭ChallengeResponseAuthentication no,同时确认公钥认证PubkeyAuthentication yes开启,否则密钥登录直接失效。

3. 托管堡垒机 BH 必须与被管理 CVM 处于同一 VPC,跨 VPC 需要云联网 / 对等连接打通网络;安全组放行堡垒机内网 IP,不是公网 IP。

4. CWPP 基础版免费仅提供告警,攻击源 IP 自动拦截属于专业 / 旗舰付费版本能力,基础版不会自动拉黑扫描 IP。

5. 生产最优架构:业务 CVM 取消 EIP 公网 IP,仅堡垒机保留公网访问入口,业务主机完全运行在内网。

基线一:身份认证加固 —— 彻底禁用密码登录

海外节点服务器 SSH 密码爆破攻击频率极高,复杂密码依然会被字典爆破;非对称密钥对是更安全的认证方式。禁用密码登录是服务器加固的基础。

操作步骤与防呆设计

1. 创建 / 导入 SSH 密钥对 登录腾讯云国际控制台 CVM 页面,新建 SSH 密钥对或者导入本地已生成的公钥,将密钥绑定目标 CVM 实例。

2. 防呆校验(必须执行) 关闭密码认证之前,使用私钥完整完成一次 SSH 登录,确认密钥登录正常。如果密钥登录失败,不要继续修改 sshd 配置,否则会直接无法远程连接服务器。

3. 修改 SSH 系统配置 登录服务器,编辑配置文件

sudo vi /etc/ssh/sshd_config

修改 / 新增以下参数,去掉行首注释#

PasswordAuthentication no

ChallengeResponseAuthentication no

PubkeyAuthentication yes

PermitRootLogin prohibitpassword

说明:PermitRootLogin prohibitpassword代表允许 root 使用密钥登录,禁止 root 密码登录;不建议直接设置PermitRootLogin yes。

1. 重载 SSH 服务生效

sudo systemctl restart sshd

1. 验证效果:尝试使用密码登录服务器,应当直接拒绝;私钥登录可正常连接。

密钥丢失应急恢复排障

如果私钥文件不慎丢失:

1. 优先使用腾讯云控制台【替换密钥】功能,直接向实例下发新公钥,最简单高效。

2. 控制台 VNC 网页控制台本地登录系统,手动修改 sshd_config 恢复登录;注意 VNC 本地登录不受 SSH 配置限制,但不能绕过 SSH 远程配置

3. 极端故障:卸载系统盘,挂载到一台正常 CVM,修改目标磁盘内/etc/ssh/sshd_config修复配置。

提示:2026 腾讯云国际控制台菜单 UI 会迭代,操作入口以官方文档为准。

Windows CVM (RDP) 补充加固

海外 Windows 服务器 RDP 端口 3389 同样会遭遇大规模密码爆破:

1. 安全组禁止 0.0.0.0/0 开放 3389,仅放行堡垒机内网 IP 或者办公固定出口 IP;

2. 设置高强度管理员密码,条件允许开启 RDP 密钥认证;

3. 不要直接把 3389 端口暴露公网,统一通过堡垒机进行 Windows 远程运维。

基线二:访问控制收敛 —— 部署运维堡垒机

即便已经改用密钥登录,SSH (22)、RDP (3389) 端口直接暴露公网,依然存在漏洞利用风险。企业级推荐部署运维堡垒机,把运维入口收敛到堡垒机,业务 CVM 运行在内网,不再面向公网开放管理端口。

架构设计与安全组配置

1. 网络规划 业务 CVM 部署在私有 VPC 子网,建议取消 EIP 公网 IP;堡垒机实例保留公网 IP 作为唯一运维入口。 堡垒机与被管控 CVM 必须同 VPC;跨 VPC 场景需要云联网、对等连接打通网络。

2. 账号认证:运维人员登录堡垒机强制开启 MFA 多因子认证。

3. CVM 安全组入站规则:SSH/RDP 端口仅放行堡垒机内网 IP 地址,拒绝其余所有来源

防呆操作:修改安全组的时候,先临时保留当前运维办公出口 IP 白名单;确认堡垒机可以正常跳转 CVM 之后,再删除临时白名单,避免把自己锁在服务器之外。

方案备选(中小预算团队)

如果暂时不采购托管堡垒机,可以自建跳板机:单独一台 CVM 作为跳板,跳板机加固密钥登录 + MFA;业务机安全组只允许跳板机内网 IP 访问管理端口。缺点是需要自行维护跳板机系统、审计日志。

传统自建跳板机 VS 云原生托管堡垒机对比

功能维度

传统自建跳板机

云原生堡垒机 (BH)

部署维护

自行维护操作系统、补丁,运维成本高

全托管服务,底层免运维

权限管控

细粒度权限分配困难

RBAC 角色权限,按账号、资产分配权限

操作审计

简单文本日志,日志可被攻击者篡改删除

协议级操作录像回放、指令检索,审计日志不可篡改

身份认证

密码 / 密钥登录

原生支持 MFA 二次验证、SSO 单点登录

基线三:持续威胁检测 —— 恶意扫描自查与防御

完成身份、网络加固之后,需要持续监控主机内部风险,使用 CWPP 云安全中心做安全检测。

说明:CWPP 基础版随 CVM 免费开通;自动封禁攻击源 IP 为专业 / 旗舰版付费能力,基础版仅告警不会自动拦截 IP

1. 确认 CVM 已安装 CWPP Agent,Agent 状态在线;新购实例可以勾选安全加固自动安装 Agent。

2. 定期执行安全基线扫描:自动检测弱口令、高危端口暴露、SSH 不合理配置。

3. 入侵防御:付费版本开启恶意请求拦截,检测端口扫描、漏洞探测时自动封禁攻击源 IP。

4. 日志交叉核对:控制台入侵检测模块查看告警;Linux 系统本地查看/var/log/secure认证日志,排查大量爆破失败记录。

额外低成本防护(无堡垒机小团队)

部署 fail2ban 服务,自动拦截高频 SSH 密码暴力尝试 IP,作为辅助防护手段。

生产环境加固最佳实践汇总:

1. 修改 SSH 配置前,创建系统盘快照,做好回滚兜底。

2. 业务服务器尽量剥离 EIP 公网 IP,管理端口不暴露互联网。

3. VPC 环境同时配置安全组(实例级别)+ 网络 ACL(子网级别)双层访问控制。

4. 堡垒机登录强制 MFA 二次验证,禁止运维人员绕过堡垒机直连业务主机。

5. CWPP Agent 保持在线,定期处理基线告警,不要忽略高危风险项。

常见问题 (FAQ):

Q1:腾讯云国际 CVM 如何完整禁用密码登录,只允许密钥登录? A:1. 控制台绑定密钥对;2. 确认私钥 SSH 登录成功;3. 修改/etc/ssh/sshd_config,PasswordAuthentication no、ChallengeResponseAuthentication no,开启PubkeyAuthentication yes;4. 重启 sshd 服务;同时建议设置PermitRootLogin prohibitpassword。修改前务必验证密钥连通,并且打快照备份。

Q2:堡垒机纳管 CVM,网络上有哪些高频踩坑? A:堡垒机和业务 CVM 尽量放在同一个 VPC;跨 VPC 需要云联网 / 对等连接打通内网。CVM 安全组放行堡垒机内网 IP,不是堡垒机公网 IP。业务 CVM 建议取消 EIP,完全内网运行。

Q3:没有预算采购堡垒机,海外 CVM 怎么做安全运维? A:方案一:安全组严格白名单,SSH/RDP 端口仅放行办公固定出口公网 IP;方案二:自建一台跳板机 CVM,跳板机做密钥 + MFA 加固,业务机安全组只允许跳板机内网 IP 访问管理端口;同时部署 fail2ban 拦截爆破。两种方案审计能力弱于托管堡垒机。

Q4:CWPP 基础版能不能自动拉黑暴力破解 IP? A:不能。IP 自动拦截属于专业 / 旗舰版付费能力;免费基础版只能产生安全告警,不会自动封禁攻击源,需要人工处理告警。

Q5:密钥丢失,服务器完全无法 SSH 登录如何处理? A:优先使用控制台「替换密钥」下发新公钥;其次使用 VNC 控制台本地登录修复 sshd 配置;极端故障卸载系统盘挂载其他实例修复配置。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 本文由 腾讯云国际站代理商『云枢国际TG-yunshuguoji-腾讯云国际服务器服务商•撰写』如需转载请注明!
    • 前置重要提示:
  • 基线一:身份认证加固 —— 彻底禁用密码登录
    • 操作步骤与防呆设计
    • 密钥丢失应急恢复排障
    • Windows CVM (RDP) 补充加固
  • 基线二:访问控制收敛 —— 部署运维堡垒机
    • 架构设计与安全组配置
    • 方案备选(中小预算团队)
    • 传统自建跳板机 VS 云原生托管堡垒机对比
  • 基线三:持续威胁检测 —— 恶意扫描自查与防御
    • 额外低成本防护(无堡垒机小团队)
  • 生产环境加固最佳实践汇总:
  • 常见问题 (FAQ):
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档