Kiến thức Cloud VPS

Bảo mật VPS cơ bản cho người mới: 8 việc nên làm

Huỳnh Long Đăng 23/06/2026 Cập nhật 10/07/2026 61 0

VPS vừa thuê đã bị bot dò mật khẩu. Đây là 8 việc bảo mật VPS cơ bản theo thứ tự ưu tiên cho người mới — dễ hiểu, không cần là dân kỹ thuật.

Chúc mừng bạn vừa tậu được một chiếc VPS mới. Nhưng khoan cài đặt hay khoe khoang vội. Ngay khi VPS kết nối Internet, ngoài kia đã có hàng ngàn con bot tự động gõ cửa để dò mật khẩu. Chúng không thù hằn gì bạn, chỉ đơn giản là quét mọi máy chủ chúng thấy. Đó là lý do bảo mật VPS cơ bản phải là việc bạn làm đầu tiên. Bài này hướng dẫn 8 việc bảo mật sống còn, sắp xếp từ dễ đến khó, để cả người ít rành kỹ thuật cũng tự làm được.

Vì sao phải bảo mật VPS ngay từ đầu?

VPS của bạn nằm giữa Internet với một địa chỉ IP riêng. Vô số chương trình tự động (dân mạng gọi là "bot") quét khắp mạng suốt 24/7. Thấy máy chủ nào hở ra là chúng bắt đầu dò mật khẩu (brute-force) — thử hàng vạn mật khẩu mỗi giây cho đến khi trúng. Nói ngắn gọn: máy của bạn bị nhắm tới từ phút đầu tiên online.

Nếu mật khẩu quá yếu hoặc cấu hình sơ hở, VPS sẽ bị chiếm trong chớp mắt. Hậu quả không chỉ là mất website hay bay dữ liệu. Máy của bạn còn có thể bị biến thành công cụ gửi email rác, tấn công website khác, hoặc đào tiền ảo. Người lãnh hậu quả cuối cùng vẫn là bạn. Tin tốt là chỉ với vài động tác dưới đây, bạn đã chặn được phần lớn âm mưu của bọn bot.

8 việc bảo mật VPS cơ bản (theo thứ tự ưu tiên)

Đừng lo, bạn không cần làm hết 8 việc trong một buổi chiều. Cứ làm theo thứ tự ưu tiên dưới đây, làm tới đâu chắc tới đó.

1. Đặt mật khẩu mạnh, bỏ ngay mật khẩu mặc định

Việc này dễ, không tốn tiền mà lại phòng ngự được nhiều nhất. Những mật khẩu như 123456, admin, tên bạn, số điện thoại hay ngày sinh là thứ bot dò ra đầu tiên. Hãy tự đặt một mật khẩu thật dài, trộn chữ hoa, chữ thường, số và vài ký tự đặc biệt (kiểu @#!). Và đừng dùng lại mật khẩu bạn đang dùng cho Facebook hay Zalo. Một mật khẩu mạnh là ổ khóa tốt nhất cho cửa nhà bạn.

2. Tạo một tài khoản riêng, đừng dùng "root" trực tiếp

Tài khoản root có toàn quyền trên VPS, làm được mọi thứ. Nếu bạn dùng thẳng root để đăng nhập hằng ngày mà lỡ lộ mật khẩu, kẻ trộm sẽ kiểm soát toàn bộ máy chủ. Cách an toàn hơn: tạo một tài khoản thường để dùng hằng ngày. Khi thật sự cần làm việc lớn (như cài phần mềm lõi) thì mới nâng quyền tạm thời bằng câu lệnh sudo. Cách này an toàn hơn nhiều.

3. Tắt đăng nhập root từ xa

Bọn bot thường nhắm thẳng vào tài khoản root, vì chúng biết máy chủ nào cũng có nó. Sau khi bạn đã tạo tài khoản riêng ở việc số 2, hãy đăng nhập thử bằng tài khoản đó cho thành công đã. Rồi mới tắt hẳn khả năng đăng nhập từ xa bằng root. Xong việc này, cánh cửa mà bọn trộm hay đập nhất coi như đã bít kín.

4. Dùng "khóa SSH" thay cho mật khẩu

SSH là cách phổ biến nhất để đăng nhập và điều khiển VPS từ xa. Thay vì dùng mật khẩu (dễ bị dò), bạn có thể nâng cấp lên dùng một cặp khóa SSH (SSH key). Nó giống một chiếc chìa khóa độc bản, rất dài và phức tạp, lưu ngay trên máy tính của bạn. Cách này an toàn hơn mật khẩu rất nhiều, vì bot gần như không thể đoán ra khóa này. Điểm mấu chốt: sau khi cài khóa SSH và đăng nhập thành công, hãy tắt hẳn tính năng đăng nhập bằng mật khẩu. Nếu vẫn để mở cả hai, bot vẫn dò được mật khẩu, và cái khóa SSH của bạn thành vô ích.

5. Bật tường lửa, chỉ mở cổng thật sự cần

Tường lửa (firewall) là anh bảo vệ quyết định cổng nào trên VPS được mở ra Internet. Nguyên tắc vàng: chỉ mở cổng bạn thật sự dùng, còn lại đóng hết. Ví dụ mở cổng cho website chạy, mở cổng SSH để vào quản lý. Trên Linux họ Ubuntu/Debian có công cụ tường lửa tên UFW rất dễ dùng cho người mới. Các bản Linux khác cũng có công cụ tương đương. Nhà bạn càng ít cửa mở, trộm càng ít đường lẻn vào.

Tường lửa VPS chỉ mở cổng cần thiết

6. Đổi cổng SSH mặc định

Dịch vụ SSH mặc định luôn chạy ở cổng số 22, và con bot nào cũng thuộc lòng điều này. Việc đổi cổng SSH sang số khác (ví dụ 8822, hoặc bất kỳ số nào từ 1024 đến 65535) giống như bạn âm thầm đổi số nhà. Không phải bất khả xâm phạm, nhưng lũ quấy rối tự động sẽ lười tìm và giảm hẳn. Lưu ý quan trọng: bạn phải vào tường lửa (việc số 5) mở đường cho cổng mới trước, rồi mới đổi cổng trong cài đặt SSH. Nếu không, bạn sẽ tự khóa mình ở ngoài máy chủ.

7. Cài công cụ chặn dò mật khẩu (fail2ban)

Có những công cụ bảo vệ rất hay, phổ biến nhất là fail2ban. Nó tự động theo dõi và khóa tạm thời bất kỳ IP nào thử đăng nhập sai quá nhiều lần liên tiếp. Nó hoạt động như một anh bảo vệ: ai gõ sai mật khẩu vài lần liền là bị chặn, cấm quay lại trong vài giờ. Cách này rất hiệu quả để trị lũ bot dò mật khẩu (brute-force).

8. Cập nhật hệ thống và sao lưu thường xuyên

Phần mềm cũ dễ lộ ra lỗ hổng nguy hiểm, giống ngôi nhà lâu năm bị mối mọt. Cập nhật đều đặn chính là cách vá những lỗ hổng đó. Song song, hãy biến việc sao lưu (backup) toàn bộ dữ liệu quan trọng thành thói quen. Lỡ có sự cố, bạn vẫn còn đường lui. Một lưu ý nhỏ nhưng quan trọng: bản chụp nhanh (snapshot) nghe rất tiện, nhưng nó không bao giờ thay thế được một bản backup độc lập.

Dùng VPS Managed thì có cần tự bảo mật không?

Nếu bạn mua gói VPS Managed, nhà cung cấp đã có đội kỹ thuật lo phần lớn thao tác kể trên, bạn nhẹ đầu hơn nhiều. Tuy nhiên vẫn có hai việc bạn phải tự làm và giữ kín. Một là tự đặt một mật khẩu thật mạnh cho các tài khoản của mình. Hai là luôn có phương án tự backup dữ liệu. Người mới chưa rành kỹ thuật thì nên ưu tiên gói Managed cho yên tâm. Nếu bạn chưa rõ VPS Managed là gì, hãy đọc thêm bài VPS là gì và cách chọn VPS.

Checklist bảo mật VPS (lưu lại kẻo quên)

  • Đặt mật khẩu thật mạnh, nói không với mật khẩu mặc định.
  • Tạo tài khoản riêng để làm việc, không dùng root trực tiếp.
  • Tắt tính năng đăng nhập root từ xa.
  • Nâng cấp lên dùng khóa SSH thay cho mật khẩu.
  • Bật tường lửa, chỉ mở cổng thật sự cần.
  • Đổi cổng SSH 22 mặc định sang số khác (nhớ mở cổng trên tường lửa trước khi đổi).
  • Cài công cụ chặn dò mật khẩu (fail2ban).
  • Cập nhật hệ thống đều đặn và luôn có sẵn bản backup.

Lưu ý & sai lầm thường gặp

  • Đổi cổng SSH mà quên mở cổng đó trên tường lửa → Bạn sẽ tự khóa mình ở ngoài VPS. Nhớ nguyên tắc: luôn mở cổng mới trước, rồi mới đổi cổng.
  • Coi snapshot chính là backup → Snapshot chỉ là ảnh chụp nhanh trạng thái máy chủ tại một thời điểm. Máy chủ chết thì ảnh cũng mất theo. Cần backup lưu ở nơi độc lập.
  • Làm dồn dập một lúc rồi tự rối trí → Cứ làm theo thứ tự ưu tiên, xong việc này mới qua việc khác.
  • Vội đổi cấu hình SSH khi chưa chắc tay → Hãy luôn giữ một cửa sổ đăng nhập đang mở sẵn để thử lại. Nếu có hỏng hóc, cửa sổ kia vẫn cứu bạn khỏi bị ngắt kết nối hoàn toàn.

Câu hỏi thường gặp

Người mới cần làm hết 8 việc ngay không?

Không bắt buộc làm hết cùng lúc. Hãy ưu tiên 3 việc đầu tiên ngay lập tức: đặt mật khẩu mạnh, tạo tài khoản riêng, tắt quyền root từ xa. Sau đó làm dần các bước còn lại cho quen tay.

Khóa SSH (SSH key) là gì, có khó dùng không?

Nói đơn giản, nó là một cặp "chìa khóa" mã hóa lưu trên máy tính của bạn, dùng thay cho việc gõ mật khẩu khi đăng nhập VPS. Lần đầu thiết lập nghe hơi lạ, nhưng cứ làm theo hướng dẫn là được. Về lâu dài, đăng nhập nhanh và tiện hơn gõ mật khẩu.

Đổi cổng SSH có làm mất kết nối không?

Rất có thể, nếu bạn quên mở cổng mới trên tường lửa. Nguyên tắc: mở cổng mới trước, vẫn giữ nguyên một phiên đang đăng nhập để thử vào cổng mới. Khi vào được rồi mới yên tâm đổi.

Làm sao biết VPS đang bị tấn công?

Một số dấu hiệu cơ bản: máy bỗng chậm bất thường, nhật ký (log) có vô số lần đăng nhập lạ, hoặc nhà cung cấp gửi email báo lưu lượng bất thường. Cài fail2ban và siêng xem log sẽ giúp bạn phát hiện sớm. Nếu nghi máy đã bị xâm nhập: đổi ngay toàn bộ mật khẩu, chặn các kết nối khả nghi, và cân nhắc dựng lại VPS từ một bản backup sạch.

Dùng Managed rồi có cần tự bảo mật nữa không?

Có Managed thì bạn nhẹ gánh hơn nhiều, nhưng vẫn nên tự làm hai việc: đặt mật khẩu thật mạnh cho tài khoản của mình và luôn thủ sẵn bản backup dữ liệu. Phần còn lại cứ để nhà cung cấp lo.

Tóm lại, bảo mật VPS cơ bản không phức tạp. Cứ bình tĩnh làm theo thứ tự ưu tiên, mỗi lần một việc. Nếu bạn thấy mình không hợp với những dòng lệnh khô khan, hãy ưu tiên chọn gói Managed cho nhẹ đầu. Khi đã quen tay, bạn hoàn toàn có thể tìm hiểu sâu từng phần. Mỗi việc kể trên đều có nhiều bài hướng dẫn chi tiết trên mạng (cách đổi cổng SSH, cách tạo khóa SSH, cách cài fail2ban…) để bạn vừa làm vừa học. Song song đó, bạn nên đọc thêm bài cách trỏ tên miền về VPS để hoàn tất việc đưa website lên mạng. Cuối cùng, nếu bạn đang tìm một con VPS chạy ổn định và có hỗ trợ tiếng Việt, hãy tham khảo ngay dịch vụ Cloud VPS tại cloudmoon.net.

Nguồn tham khảo

Xem video

Bảo mật VPS cơ bản cho người mới: 8 việc nên làm

Bài viết liên quan

Bình luận (0)

Bạn cần đăng nhập để bình luận.

Chưa có bình luận nào. Hãy là người đầu tiên!

Zalo