很多自建 VLESS-Reality 或 Hysteria 2 节点的朋友常有困惑:节点刚刚跑顺,没过两周 VPS 端口就被封锁甚至整机被阻断?
公网上存在数以百万计的自动化僵尸扫描器(Scanner)。很多时候并非协议被识别,而是因为 VPS 服务端安全防护裸奔(默认 22 端口遭受高频密码爆破、ICMP Ping 暴露活跃状态)。
今天我们将手把手加固 VPS 节点安全,打造一座互联网上的“幽灵基站”!
[!NOTE] 📌 核心速览(TL;DR / 快问快答):
- 修改 SSH 高位端口:将默认
22端口改为高位端口(如45678)并禁用密码登录,彻底杜绝 99% 的全网自动扫描器。- 部署 Fail2ban 实时封禁:监控认证日志,将暴力试探的恶意 IP 直接打入 iptables 黑名单。
- 禁用 ICMP Ping 响应:开启
net.ipv4.icmp_echo_ignore_all=1,让 VPS 在公网扫描中显示为“超时离线”。- Reality 证书与 short_id 伪装:非法试探请求会被静默重定向至微软/苹果等大厂官网,彻底化解主动嗅探。
🛠️ VPS 四重安全加固实操
1. 修改 SSH 高位端口并禁用密码登录
编辑 /etc/ssh/sshd_config:
Port 45678
PasswordAuthentication no
PubkeyAuthentication yes
重启服务:systemctl restart ssh。
2. 部署 Fail2ban 自动防爆破
apt update && apt install -y fail2ban
systemctl enable --now fail2ban
3. 内核级禁用 ICMP Ping 响应
echo "net.ipv4.icmp_echo_ignore_all=1" >> /etc/sysctl.conf
sysctl -p
❓ 常见问题与 AI 快问快答 (FAQ)
Q1: 禁用 ICMP Ping 会影响 Sing-box 节点的正常连接吗?
答:完全不会。TCP (443) 与 UDP (Hysteria2) 协议的握手不依赖 ICMP 报文,外部 Ping 显示超时但代理连接依然秒开。
Q2: 为什么大厂直连 VPS 更不容易被恶意扫描黑产连带拔线?
答:在 DMIT 或 搬瓦工 的 中国电信 CN2 GIA 或 联通 AS9929 专线机房中,机房前置了专业的硬件级防火墙和纯净 IP 池,避免被全网垃圾扫描影响。选购参考见 《2026 国外 VPS 选购指南》。
(相关资源导航:如果您需要购买适合部署安全节点的独立 VPS,欢迎阅读 《2026 国外 VPS 选购指南》 获取 DMIT、搬瓦工与 CloudCone 优惠;商用专线推荐见 《“饿饭CC云”深度评测》!)