新买云服务器后先做什么?一份不含密码的安全上线清单

直接答案:新买云服务器后,不要急着装面板或上线网站。先完成账户与 SSH 访问、系统更新、防火墙与最小开放端口、独立应用权限、备份恢复、监控日志、上线后验证这七项。安全目标不是“绝对不会被攻击”,而是减少入口、限制影响范围,并让故障发生后能够恢复。

这份清单面向要运行 WordPress、展示站或轻量 Web 应用的国内云服务器。它不要求你把所有安全产品一次配齐;每项都可在一台普通服务器上落地。文中不会要求你在聊天、文章或脚本里粘贴密码、私钥、API Key、Cookie 或数据库口令。

1. 先保证你能安全地回来:SSH 密钥与主机指纹

为管理者使用独立的 Ed25519 SSH 密钥,不使用已经暴露、来源不明或多人共用的旧私钥。第一次确认服务器身份后,把主机指纹固定在专用 known_hosts 记录中;后续连接必须严格校验,不要为了“连得上”关闭主机身份检查。若主机指纹意外变化,应先确认实例重建、IP 复用或运维变更,再决定是否更新记录。

验收:使用新密钥可正常登录;主机指纹校验开启;不需要把私钥复制到服务器或项目目录。

2. 更新系统和应用,但先有回退点

安装站点前,先检查系统版本、Web 服务、PHP 和数据库的更新状态。更新前创建可恢复快照或备份,更新后验证 SSH、网站和日志。对于 WordPress,核心、主题和插件都应来自官方或可信渠道;官方安全文档明确建议持续更新,且不要从不可信来源取得主题和插件。

验收:已记录更新时间;更新后关键服务正常;存在一个更新前的可恢复点。

3. 网络入口只开业务真正需要的端口

公网 Web 站通常只需要 80 和 443;SSH 管理端口需要单独评估访问来源和账户策略;数据库不应因图方便直接暴露到公网。安全组与服务器本机防火墙都要按“默认拒绝、按需放行”审查。删除不再使用的规则,而不是不断叠加临时放行。

验收:从外网扫描或运营商控制台核对后,只有预期端口可访问;MySQL、Redis 等内部服务只监听本地或私网地址。

4. 把应用权限和系统权限分开

Web 服务进程不需要拥有整个网站目录的写权限。以 WordPress 为例,上传媒体目录可由 Web 服务写入,而核心、主题、插件和 wp-config.php 不应被随意改写;后台文件编辑器也应关闭。这样做不是为了制造复杂权限,而是把攻击成功后的可改动范围压缩到最小。

WordPress 的官方安全指南建议把可写范围限制到实际需要的目录,并特别说明主题与插件文件不应无理由交给 Web 服务进程写入。有关 WordPress 的上线细节,可配合本站上线前 8 项检查一起执行。

5. 管理账号、数据库和密钥各自独立

服务器 root、WordPress 管理员、数据库用户、备份存储和第三方服务使用不同的账号与凭据。数据库用户仅拥有本站数据库的必要权限;不要把同一个口令同时用于面板、SSH、数据库和后台。所有高权限账号都使用密码管理器生成的长密码,并在团队成员变动时及时回收权限。

验收:每个服务有独立账号;站点数据库不与旧业务共用;聊天记录、截图和代码库中没有明文凭据。

6. 备份要独立保存,并做恢复演练

备份至少包括:应用文件、上传目录、数据库、Web 服务配置和部署说明。只把备份放在同一台服务器并不等于可恢复;应把一份副本放在独立位置,并保留多个时间点。恢复演练时,验证文章、图片、数据库、HTTPS 配置和登录,而不是只检查压缩包是否存在。

验收:知道最近一次成功备份的时间、位置与保留策略;已经在非生产环境或安全路径验证过恢复步骤。

7. 让错误能被看见:日志与最小监控

至少保留并定期查看 Web 访问日志、错误日志、系统登录记录、磁盘空间、内存和证书到期时间。上线初期每天看一次错误日志,比安装一堆不使用的监控软件更有效。发现异常时先保存现场信息:时间、请求路径、状态码和最近变更;不要在未备份的情况下直接删除日志或重装服务。

安全问题不只来自服务器。WordPress 官方安全指南强调,安全是风险降低而非风险消除;更新、权限、备份、日志与监控需要共同工作。内容层面的 SEO 与 GEO 也不应成为安全例外:不要为了“自动推送”向未经审计的第三方发送整篇文章、站点凭据或管理令牌。

上线后的 15 分钟验收流程

  1. 用已固定主机指纹的 SSH 连接,确认新密钥仍有效。
  2. 检查系统、Nginx/PHP/数据库服务状态和磁盘可用空间。
  3. 从公网访问主页、文章页、HTTPS 重定向与后台登录页。
  4. 确认数据库不对公网监听,防火墙规则无多余放行。
  5. 查看最近错误日志,确认没有持续的 5xx、权限或证书异常。
  6. 核对备份任务和最近一次恢复记录。

三种常见误区

“改了 SSH 端口就安全了”

改端口只能减少部分噪声,不能替代密钥、账号权限、主机指纹校验、补丁和访问策略。它不是主要安全控制。

“装了安全插件就不用管服务器”

安全插件只能覆盖应用层的一部分。操作系统、Web 服务、网络入口、备份和 SSH 管理仍由服务器运维负责。两层都要有边界。

“有快照就不用测试恢复”

快照是恢复路径的一种,不是恢复成功的证据。真正的证据是按文档恢复后,服务、数据和域名入口都可验证地工作。

如果你还在决定用哪类产品承载网站,可先读轻量应用服务器和云服务器怎么选,把架构边界确定后再执行这份清单。

参考:WordPress Hardening 文档。最后核对:2026-07-29。

Related Posts

云服务器续费前 7 天检查什么?低价首年到期、快照、数据迁移别踩坑

服务器快到期了,你打开控制台一看,续费价格比首年高不少。这个…