家用住宅主机一键安全加固防挖矿入侵实操指南

很多人以为挖矿入侵只针对服务器,其实家用住宅主机只要暴露在公网上(比如映射了端口给NAS或远程桌面),很容易被扫描器盯上,成为挖矿程序的“肉鸡”。
本文专门解决这个问题,按步骤操作后,你的主机将自动拒绝大部分暴力破解和端口扫描,入侵风险大幅降低。

准备工作:备份和连接方式

开始之前确认两件事:

  • 你有主机的管理员密码(如果是Windows请确认开启了SSH服务,或者用远程桌面;Linux默认有root或sudo权限)。
  • 准备好SSH客户端(Windows可以用PuTTY或Windows Terminal,Mac/Linux直接终端)。
  • 重要:先备份/etc/ssh/sshd_config文件,防止改错导致无法登录。备份命令:
sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
如果不会使用命令行,可以先去腾讯云、阿里云等控制台看下“实例截图”或“VNC登录”方法,本文所有命令都在终端执行。

第一步:一键运行安全加固脚本

以下命令组合起来可以实现:关闭常用挖矿监听端口(如14444、3333、5555等)、禁用root远程登录、修改SSH默认端口、启用防火墙并只允许必要端口。

在终端依次执行(每行执行后等几秒):

# 1. 更新系统包(防止已知漏洞被利用)
sudo apt update && sudo apt upgrade -y

# 2. 安装防火墙和常用防护工具
dpkg -l | grep ufw || sudo apt install ufw -y
dpkg -l | grep fail2ban || sudo apt install fail2ban -y

# 3. 关闭高危端口(挖矿木马常用端口)
sudo ufw deny 14444
sudo ufw deny 3333
sudo ufw deny 5555
sudo ufw deny 13531
sudo ufw deny 9999

# 4. 修改SSH端口(从22改为2222,可自定义)
sudo sed -i 's/^#Port 22/Port 2222/' /etc/ssh/sshd_config
sudo sed -i 's/^Port 22/Port 2222/' /etc/ssh/sshd_config

# 5. 禁止root直接登录
sudo sed -i 's/^PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
sudo sed -i 's/^#PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config

# 6. 重启SSH服务
sudo systemctl restart sshd

# 7. 开启UFW防火墙并放行新SSH端口
sudo ufw allow 2222/tcp
sudo ufw --force enable

# 8. 配置fail2ban
sudo tee /etc/fail2ban/jail.local <
注意:修改SSH端口后,如果当前连接是在端口22上,执行重启后连接会断开。 请新开一个终端,用新端口测试能连上后再断开旧连接。

避坑指南:别把自己锁在外面

  • 修改SSH端口前,先检查UFW是否已经放行了新端口。上面的脚本已经做了,但如果你自己手动操作,一定要先sudo ufw allow 新端口再重启SSH。
  • 禁止root登录前,确保你有一个普通用户可用。如果没有,先创建一个:
sudo useradd -m -s /bin/bash 你的用户名
sudo passwd 你的用户名
sudo usermod -aG sudo 你的用户名
  • 如果误操作导致无法登录,可以通过云服务器控制台的VNC或者救援模式修改回来,本地主机则可能需要接显示器手动改。

效果验证:确认加固生效

执行以下命令检查关键项:

# 查看SSH端口是否改为2222
sudo netstat -tlnp | grep 2222
# 或
sudo ss -tlnp | grep 2222

# 查看root远程登录是否被拒绝(尝试用root连接会提示Permission denied)
ssh -p 2222 root@你的IP # 应该失败

# 查看fail2ban状态
sudo fail2ban-client status sshd
# 显示“Status for the jail: sshd”且没有明显错误

# 检查UFW防火墙规则
sudo ufw status verbose
# 应该看到默认deny,且只放行了2222/tcp等必要的端口

# 检查是否有可疑进程占用挖矿端口
sudo netstat -tlnp | grep -E ':14444|:3333|:5555|:13531|:9999'
# 如果无输出则说明这些端口已被阻止,木马无法监听

高频问题解答

Q:我的主机已经中了挖矿病毒怎么办?
A:先断网,然后用杀毒工具(如ClamAV)全盘扫描,删除可疑定时任务(sudo crontab -l查看,sudo crontab -r删除)。再做本文加固防止二次感染。

Q:我不想用UFW,能用iptables吗?
A:可以,但UFW对新手更友好。如果你熟悉iptables,同样操作屏蔽上述端口即可。

Q:修改SSH端口后,公司网络有防火墙,连不上怎么办?
A:把2222改成其他端口如8822,只要保证和网络策略不冲突。也可以保留一个备用端口,但一般建议只用一个非默认端口。

总结

通过以上步骤,你的家用住宅主机已经具备了基础的防挖矿入侵能力:高危端口被封锁、SSH端口隐藏、root禁止远程登录、fail2ban自动封禁暴力破解者。
这套方案对零基础用户友好,按命令执行即可。
后续建议定期执行sudo apt update && sudo apt upgrade,并留意防火墙日志。
如果遇到异常连接,及时排查系统进程和定时任务。

分享到:
上一篇
外贸站收录缓慢站长抓取诊断完整步骤
下一篇
跨境独立站服务器异地多副本容灾备份实操教程
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意