1.
环境选择与准备
- 选择供应商:比较香港与美国节点的带宽、延迟与合规要求(例如数据驻留、行业合规如PCI/ISO)。
- 规格建议:至少2核、4GB内存、50GB SSD起(生产按负载调整)。
- 系统镜像:优先选择长期支持的操作系统(Ubuntu LTS / Debian stable / CentOS Stream)。
2.
创建与初始登录
- 创建实例时使用SSH密钥对,不使用密码登录。
- 首次登录(以Ubuntu为例):ssh -i /path/key.pem ubuntu@your.vps.ip
- 更新系统:sudo apt update && sudo apt upgrade -y(CentOS:sudo yum update -y)。
3.
用户与SSH安全
- 建立非root管理用户:sudo adduser deploy && sudo usermod -aG sudo deploy。
- 上传公钥:mkdir -p /home/deploy/.ssh && chmod 700 /home/deploy/.ssh && echo "ssh-rsa AAA..." > /home/deploy/.ssh/authorized_keys && chown -R deploy:deploy /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys。
- 禁用root登录与密码登录:编辑 /etc/ssh/sshd_config,设置 PermitRootLogin no, PasswordAuthentication no,然后 sudo systemctl restart sshd。
4.
防火墙与入侵防护
- 基本防火墙(Ubuntu):sudo apt install ufw -y;sudo ufw allow OpenSSH;sudo ufw allow 80/tcp;sudo ufw allow 443/tcp;sudo ufw enable。
- 安装Fail2ban:sudo apt install fail2ban -y;检查 /etc/fail2ban/jail.local 添加 sshd 规则并重启:sudo systemctl restart fail2ban。
- 高级:如iptables/nftables 根据业务端口限制来源IP,尽量启用云厂商的安全组做二层过滤。
5.
TLS/证书与反向代理
- 安装Nginx并配置反向代理:sudo apt install nginx -y;在 /etc/nginx/sites-available/ 创建站点配置,proxy_pass 到后端应用。
- 使用Certbot自动获取Let’s Encrypt证书:sudo apt install certbot python3-certbot-nginx -y;sudo certbot --nginx -d example.com。
- 强制HTTPS:在Nginx配置中设置 301 重定向并启用强加密套件与HSTS。
6.
应用与数据库安全配置
- 应用运行方式:建议容器化(Docker)或通过systemd管理进程,使用非特权用户运行服务。
- 数据库只监听本地或内网:编辑MySQL/MariaDB的my.cnf,bind-address=127.0.0.1;创建业务账户并最小权限授予:CREATE USER 'app'@'localhost' IDENTIFIED BY '强密码'; GRANT SELECT,INSERT,UPDATE ON db.* TO 'app'@'localhost';。
- 启用数据库TLS(若跨节点访问)并限制远程访问来源IP。
7.
数据加密与备份策略
- 静态数据加密:使用LUKS或云块存储自带加密;对敏感字段在应用层加密。
- 备份实现:使用rsync+ssh或云快照定期备份,示例cron:0 2 * * * /usr/bin/rsync -a /var/www/ backup@backupserver:/data/www/。
- 异地备份与演练:将备份保存在不同区域,定期做恢复演练并验证一致性。
8.
日志、监控与审计
- 集中日志:配置rsyslog/Fluentd 将日志推送到集中ELK/Graylog。
- 监控告警:部署Prometheus+Grafana或使用云监控,监控CPU/内存/磁盘/I/O与应用关键指标,设置告警阈值并配置告警渠道(邮件/Slack)。
- 审计要求:开启系统级审计(auditd),记录sudo、登录、关键配置变更与数据库访问日志。
9.
合规要点(香港与美国常见)
- 香港PDPO:个人数据最小化、透明通知、安全保障与访问权。保存数据需有合法基础。
- 美国相关(视州与行业):注意CCPA(加州)、HIPAA(医疗)、PCI DSS(支付)等,通常要求加密、访问控制、日志与定期渗透测试。
- 文档与策略:编写安全政策、数据处理清单、事故响应流程并做定期审核。
10.
定期维护与自动化
- 自动更新策略:对非关键内核/应用可启用 unattended-upgrades,关键系统先在测试环境验证后批量更新。
- 漏洞扫描:定期使用Nessus、OpenVAS或云厂商扫描服务做漏洞评估,并追踪CVE修复流程。
- CI/CD 集成:将配置与部署脚本纳入版本控制(Git),使用Terraform/Ansible/Docker Compose 实现可重复、一致的部署。
11.
常见问题:如何保证香港/美国节点网络安全?
- 回答:采用多层防护:云安全组+OS防火墙+WAF(如ModSecurity或云WAF)+VPN/私有链路限制管理接口。对外API限速、启用TLS并监控异常流量,必要时使用CDN做DDoS缓解。
12.
常见问题:如果需要处理支付或敏感个人信息,我应注意什么?
- 回答:遵循行业标准(PCI DSS或相关法规):不在业务服务器存储敏感卡数据,使用第三方支付网关、端到端加密、强制多因素认证、定期渗透测试与合规证书(如PCI合规扫描)。并保持数据生命周期管理与删除策略。
13.
常见问题:部署后如何验证系统已达到“安全合规”?
- 回答:执行以下检查清单:1) SSH 密钥与禁止密码登录;2) 防火墙规则仅开放必需端口;3) TLS 和证书有效;4) 关键服务最小权限运行;5) 日志集中并有告警;6) 完成一次第三方渗透测试并修复所有中/高危项;7) 有完备的备份和恢复演练记录。满足这些项并保留证据即可证明达到基本安全合规。
来源:如何在香港vps云服务器 美国v上部署安全合规的业务系统