Sở hữu một VPS cấu hình mạnh nhưng không bảo mật VPS Ubuntu đúng cách có thể khiến toàn bộ tài khoản, tool automation, dữ liệu website hoặc hệ thống MMO gặp rủi ro chỉ sau một lần lộ mật khẩu.
Đặc biệt với VPS chạy 24/7 để treo tool, nuôi acc, automation, chạy bot, proxy hoặc website, máy chủ thường xuyên phải tiếp xúc với Internet và có thể nhận hàng nghìn lượt quét SSH tự động từ bot.
Một hệ thống bảo mật VPS Ubuntu tốt không phụ thuộc vào duy nhất một công cụ. Thay vào đó, bạn nên triển khai nhiều lớp bảo vệ gồm SSH Key, firewall, Fail2ban, cập nhật bản vá và backup dữ liệu.
Trong bài viết này, Muachungtool sẽ hướng dẫn 7 bước quan trọng giúp bạn tăng mức độ an toàn cho VPS Ubuntu mà vẫn giữ hệ thống nhẹ, ổn định và phù hợp với nhu cầu MMO, Marketing hoặc Developer.
Vì sao cần bảo mật VPS Ubuntu ngay sau khi mua?
VPS sử dụng IP Public thường xuyên phải tiếp xúc trực tiếp với Internet.
Các bot tự động có thể kiểm tra:
- Port SSH đang mở.
- Username phổ biến như root, admin, ubuntu.
- Mật khẩu yếu.
- Phiên bản dịch vụ đang chạy.
- Port database hoặc panel quản trị.
- Website hoặc ứng dụng chưa cập nhật.
Vì vậy, bảo mật VPS Ubuntu ngay từ đầu giúp giảm bề mặt tấn công trước khi bạn đưa tool hoặc dữ liệu quan trọng lên server.

Bước 1: Đổi Port SSH mặc định (Port 22)
Vì Port 22 là cổng SSH tiêu chuẩn nên gần như 100% các bot quét mạng trên internet đều nhắm vào Port này đầu tiên. Đổi sang một Port khác không giúp VPS “bất khả xâm phạm”, nhưng sẽ loại bỏ được phần lớn các lượt quét tự động thiếu chủ đích, giảm đáng kể số lượng log tấn công cần theo dõi.
Để đổi Port, mở file cấu hình SSH và tìm dòng “Port 22”, sửa thành số Port mong muốn (khuyến khích chọn số ngẫu nhiên trong khoảng 10000–65000 để tránh trùng với các dịch vụ khác):
sudo nano /etc/ssh/sshd_config
Port 29939
sudo systemctl restart ssh
⚠ Lưu ý: Trước khi đóng phiên SSH hiện tại, hãy mở một cửa sổ Terminal mới và thử kết nối lại bằng Port mới, đồng thời nhớ mở Port đó trên UFW (sudo ufw allow 29939/tcp). Nếu quên bước này, bạn sẽ tự khóa mình khỏi VPS ngay lập tức.
💡 Mẹo: Nếu bạn đang dùng VPS tại MuaChungTool, bước này thực chất đã được thực hiện sẵn ngay từ khi khởi tạo – mỗi VPS đều được cấp một Port SSH riêng biệt thay vì dùng chung Port 22 mặc định, giúp bạn tiết kiệm công đoạn này.
Bước 2: Tắt tính năng đăng nhập bằng Password, sử dụng SSH Key
Mật khẩu, dù mạnh đến đâu, về lý thuyết vẫn có thể bị dò ra qua thời gian. SSH Key hoạt động theo cơ chế mã hóa bất đối xứng gồm một cặp khóa: Private Key giữ bí mật trên máy tính cá nhân và Public Key được đưa lên VPS. Khi đăng nhập, hệ thống xác thực dựa trên cặp khóa này thay vì mật khẩu, gần như không thể bị dò bằng phương pháp Brute-Force thông thường.
Trên máy tính cá nhân, tạo cặp khóa mới bằng lệnh:
ssh-keygen -t ed25519
Sau đó sao chép Public Key vừa tạo lên VPS bằng lệnh:
ssh-copy-id -p [port] user@[ip_vps]
Cuối cùng, vô hiệu hóa đăng nhập bằng mật khẩu trong file cấu hình SSH:
PasswordAuthentication no
⚠ Lưu ý: Chỉ tắt PasswordAuthentication SAU KHI đã xác nhận đăng nhập bằng SSH Key thành công ở một phiên Terminal riêng. Tắt nhầm khi Key chưa hoạt động đúng sẽ khiến bạn mất hoàn toàn khả năng truy cập VPS qua SSH.
Bước 3: Tắt quyền đăng nhập trực tiếp của User Root
Root là tài khoản có toàn quyền cao nhất trên hệ thống, vì vậy đây luôn là mục tiêu ưu tiên hàng đầu của các cuộc tấn công dò mật khẩu. Sau khi đã tạo User thường và cấp quyền Sudo (như hướng dẫn ở bài viết quản lý User trước đó), bạn nên vô hiệu hóa hoàn toàn khả năng đăng nhập SSH trực tiếp bằng root.
PermitRootLogin no
Khi cần thực hiện thao tác quản trị, bạn vẫn có thể nâng quyền tạm thời từ User thường bằng lệnh “sudo” mà không cần đăng nhập trực tiếp bằng root.
sudo systemctl restart ssh
Bước 4: Thiết lập tường lửa UFW chặt chẽ
Tường lửa UFW giúp kiểm soát chính xác Port nào được phép truy cập VPS, chặn đứng mọi kết nối không cần thiết ngay từ tầng mạng. Nguyên tắc cốt lõi là chỉ mở đúng những Port thực sự cần dùng (SSH, HTTP, HTTPS…), đồng thời ưu tiên sử dụng Application Profiles và giới hạn rule allow cho Port SSH chỉ với IP tin cậy khi có thể.
- Thiết lập chính sách mặc định chặn toàn bộ kết nối đến, chỉ cho phép kết nối đi ra
- Chỉ mở các Port dịch vụ thực sự đang sử dụng, đóng ngay các Port không cần thiết
- Cân nhắc dùng “ufw limit” cho Port SSH để giới hạn tốc độ kết nối cơ bản
Phần chi tiết đầy đủ về cú pháp và cách cấu hình UFW đã được trình bày kỹ trong bài viết riêng của series, bạn có thể tham khảo lại nếu cần.
Bước 5: Cài đặt Fail2ban chống dò mật khẩu
Nếu UFW đóng vai trò “người gác cổng” kiểm soát Port, thì Fail2ban chính là “camera an ninh tự động” liên tục theo dõi log hệ thống và tự động chặn tạm thời bất kỳ IP nào có hành vi đăng nhập sai nhiều lần trong thời gian ngắn, giảm tải đáng kể áp lực từ các cuộc tấn công dò mật khẩu tự động.
sudo apt install fail2ban -y
Để đạt hiệu quả tối ưu, hãy cấu hình file jail.local với các tham số bantime, findtime, maxretry phù hợp và đừng quên khai báo IP tin cậy của bạn vào danh sách ignoreip, như đã hướng dẫn chi tiết ở bài viết riêng về Fail2ban trong series.
Bước 6: Thường xuyên Update bản vá lỗi phần mềm
Rất nhiều vụ tấn công thành công không phải nhờ kỹ thuật cao siêu, mà đơn giản chỉ vì khai thác các lỗ hổng đã được công bố công khai trên phần mềm chưa được cập nhật bản vá. Việc duy trì thói quen cập nhật hệ thống định kỳ là một trong những biện pháp phòng vệ đơn giản nhưng hiệu quả nhất.
sudo apt update && sudo apt upgrade -y
Để không phải nhớ chạy lệnh thủ công mỗi tuần, bạn có thể cài đặt gói unattended-upgrades để Ubuntu tự động tải và áp dụng các bản vá bảo mật quan trọng theo lịch:
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure –priority=low unattended-upgrades
Bước 7: Cấu hình tự động Sao lưu (Backup) dữ liệu
Dù đã áp dụng đầy đủ 6 lớp bảo mật ở trên, bạn vẫn nên chuẩn bị cho kịch bản xấu nhất: dữ liệu bị mất do sự cố phần cứng, thao tác nhầm, hoặc bị tấn công mã hóa tống tiền (ransomware). Backup định kỳ chính là “tấm lưới an toàn” cuối cùng giúp bạn khôi phục hệ thống nhanh chóng thay vì mất trắng dữ liệu.
- Đặt lịch tự động backup database định kỳ bằng cron job kết hợp mysqldump hoặc pg_dump
- Nén và lưu trữ file website/mã nguồn định kỳ bằng lệnh tar, đẩy lên nơi lưu trữ riêng biệt (không nên chỉ lưu trên cùng VPS)
- Tận dụng tính năng Snapshot/Backup tự động từ nhà cung cấp VPS nếu có, để khôi phục nhanh toàn bộ hệ thống chỉ trong vài phút
0 2 * * * mysqldump -u root -p’matkhau’ mydb > /backup/mydb_$(date +\%F).sql
💡 Mẹo: Nguyên tắc backup an toàn là quy tắc 3-2-1: giữ ít nhất 3 bản sao dữ liệu, lưu trên 2 loại thiết bị/lưu trữ khác nhau, và có ít nhất 1 bản lưu ở vị trí khác ngoài VPS chính.
Tổng kết checklist 7 bước bảo mật
- Đổi Port SSH sang cổng riêng, không dùng Port 22 mặc định
- Chuyển sang đăng nhập bằng SSH Key, tắt PasswordAuthentication
- Tắt đăng nhập trực tiếp bằng root, dùng User thường + sudo
- Cấu hình UFW chỉ mở đúng Port cần thiết
- Cài đặt Fail2ban tự động chặn IP tấn công dò mật khẩu
- Bật unattended-upgrades để tự động vá lỗi bảo mật
- Thiết lập backup tự động định kỳ theo nguyên tắc 3-2-1
Câu hỏi thường gặp
Có cần thực hiện đủ cả 7 bước hay có thể chọn lọc?
Nên thực hiện đầy đủ vì mỗi bước bảo vệ một lớp khác nhau (mạng, xác thực, phần mềm, dữ liệu). Bỏ qua một bước vẫn để lại lỗ hổng tương ứng, dù các bước còn lại đã được cấu hình tốt.
Thứ tự thực hiện 7 bước có quan trọng không?
Nên làm theo thứ tự từ Bước 1 đến 3 trước (SSH/đăng nhập) vì đây là lớp truy cập cốt lõi, sau đó mới đến tường lửa, Fail2ban, cập nhật hệ thống và cuối cùng là backup.
Sau khi làm xong 7 bước, VPS có an toàn tuyệt đối không?
Không có hệ thống nào an toàn tuyệt đối. 7 bước này giúp loại bỏ phần lớn rủi ro từ các hình thức tấn công tự động phổ biến nhất, nhưng bạn vẫn cần duy trì thói quen theo dõi log và cập nhật thường xuyên.
Kết luận
Bảo mật VPS Ubuntu không phải chỉ cài một phần mềm rồi bỏ đó. Một server an toàn cần nhiều lớp phòng thủ hoạt động cùng nhau.
7 bước quan trọng gồm:
- Đổi SSH Port.
- Sử dụng SSH Key.
- Tắt Root Login.
- Cấu hình UFW.
- Cài Fail2ban.
- Update bản vá.
- Backup tự động.
Nếu đang sử dụng VPS để treo tool, MMO, automation hoặc Digital Marketing, việc thực hiện các bước này ngay sau khi mua VPS sẽ giúp hệ thống an toàn và dễ quản lý hơn.


