1.
1.1 登录腾讯云控制台:访问 https://console.cloud.tencent.com,使用主账号或具有权限的子账号登录。
1.2 选择地域与实例:进入“云服务器(CVM)-> 创建实例”,地域选择“南美洲(圣保罗)/巴西”或页面中标注的巴西节点,选择合适镜像(Ubuntu/CentOS/Windows),注意是否需要公网IP。
1.3 VPC与子网:在购买流程选择已有VPC或新建VPC,建议为生产环境在私有子网中不分配公网IP,只将跳板机配置为带公网IP的子网。
2.
2.1 创建安全组:控制台->左侧“网络与安全->安全组”,新建安全组,为实例关联安全组。
2.2 最小权限原则:添加入站规则仅开放必要端口,例如 SSH(22) 仅允许管理IP段,HTTP(80)/HTTPS(443) 根据业务需要开放并限制源IP或负载均衡器。
2.3 出站规则与ACL:一般允许必要出站(DNS、更新源),如有严格合规,使用网络ACL或云防火墙限制外发到指定目的地。
3.
3.1 生成密钥:本地执行 ssh-keygen -t rsa -b 4096 -C "your@email",保存到 ~/.ssh/id_rsa 和 id_rsa.pub。
3.2 上传公钥:控制台创建时可直接粘贴公钥或使用 ssh-copy-id user@ip(若已允许密码登录)。将公钥追加到 /home/用户名/.ssh/authorized_keys,确保权限 chmod 700 ~/.ssh; chmod 600 ~/.ssh/authorized_keys。
3.3 禁用密码登录:编辑 /etc/ssh/sshd_config,设置 PasswordAuthentication no、PermitRootLogin no、AllowUsers youruser,重启 sshd:systemctl restart sshd。
4.
4.1 更换端口:在 /etc/ssh/sshd_config 修改 Port 为非22端口(例如2222),同时在安全组中添加对应端口的入站规则,仅允许管理IP。
4.2 使用Fail2ban:安装 fail2ban(apt/yum install fail2ban),在 /etc/fail2ban/jail.local 设置针对 sshd 的封禁策略,启动并 enable 服务。
4.3 密钥代理与多因素:结合 ssh-agent 和 MFA(可在堡垒机或VPN层面),要求管理员启用本地私钥密码短语并定期更换。
5.
5.1 部署堡垒机:在控制台搜索“堡垒机(Bastion)”或自建一台CVM作为跳板,放置于有公网IP的管理子网。
5.2 限制访问:安全组仅允许管理人员的公网IP访问堡垒机(SSH/RDP),堡垒机再与内部实例采用私网连接,内部实例的安全组仅允许堡垒机内网IP访问管理端口。
5.3 日志审计:启用堡垒机会话录制或安装命令审计(session recording),定期检查登录记录与异常行为。
6.
6.1 RDP 端口与证书:如使用 Windows 实例,修改 RDP 默认3389端口到非标准端口,使用证书或强密码策略,并限制 RDP 源IP。
6.2 账户策略:启用密码复杂度、账号锁定策略;使用域控或 AD / LDAP 集中管理用户更安全。
6.3 连接方式:优先通过 VPN 或堡垒机访问 RDP,避免直接把 RDP 暴露在公网。
7.
7.1 创建子账号:控制台->CAM -> 用户与角色,新建子账号并分配最小权限的自定义策略(只授予必要的操作权限)。
7.2 使用角色与临时密钥:为自动化服务使用角色(Role)或临时密钥,避免硬编码长期密钥在实例上。
7.3 多因素认证:为主账号及高权限子账号开启MFA,降低凭证被滥用风险。
8.
8.1 启用云防火墙:控制台->云防火墙(或 WAF、DDoS 防护)配置策略,阻挡异常流量和已知攻击IP。
8.2 日志收集:启用云审计(CloudAudit)记录控制台/API 操作,启用 CLS(Cloud Log Service)收集系统、应用日志并配置告警。
8.3 监控告警:使用云监控(CM)设置 CPU、网络、登录失败、异常连接等报警阈值并配置通知渠道(短信/邮件/微信/钉钉)。
9.
9.1 移除公网IP:对数据库、内部服务的实例在购买或调整时不分配公网IP,通过NAT网关或代理进行必要外联。
9.2 VPC子网隔离:按环境(生产/测试)与职责划分子网,并使用路由表与安全组严格限制子网间访问。
9.3 CLB 与内网访问:对外服务使用负载均衡器(CLB)放置于公网子网,后端实例只接受来自 CLB 的内网流量。
10.
10.1 补丁管理:制定定期更新计划(apt/yum/powershell 更新),非高可用环境先在测试环境验证再滚动更新生产。
10.2 漏洞应急:开启主机入侵检测/安全中心(如腾讯云安全服务),发现漏洞及时执行应急预案,包括隔离、溯源与修复。
10.3 备份与恢复:定期快照实例、数据库备份,验证恢复流程并将备份存放在不同地域或对象存储(COS)。
11.
答:在控制台进入“安全组”或实例的网络设置,编辑入站规则,添加一条允许 TCP 端口22(或你修改后的SSH端口)来源为公司公网IP/32 的规则,删除或拒绝 0.0.0.0/0 的SSH规则。同时在实例内部确保 sshd_config 中配置了 AllowUsers,仅允许特定用户,并禁用密码登录。
12.
答:建议对对外暴露管理端口的 Linux 实例都安装 Fail2ban 或类似防暴力破解工具。如果你使用堡垒机集中登录,可以仅在堡垒机上强化防护并在内部实例只接受堡垒机流量;但对直接对公网开放的实例应单独防护并启用日志监控。
13.
答:启用腾讯云的云审计(CAM/CloudAudit)记录控制台与API操作,堡垒机启用会话录制,CLS 收集系统与应用日志,并将日志长期保存到 COS 或归档。为高风险操作设置审批流程与MFA,定期导出审计日志进行合规检查。