<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Docker on CAO ZUOHUA</title><link>https://caozuohua.github.io/tags/docker/</link><description>Recent content in Docker on CAO ZUOHUA</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Mon, 29 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://caozuohua.github.io/tags/docker/index.xml" rel="self" type="application/rss+xml"/><item><title>VPS 安全加固：从 0 到三层防御实战记录</title><link>https://caozuohua.github.io/posts/2026-06-29-vps-security-hardening/</link><pubDate>Mon, 29 Jun 2026 00:00:00 +0000</pubDate><guid>https://caozuohua.github.io/posts/2026-06-29-vps-security-hardening/</guid><description>&lt;blockquote&gt;
&lt;p&gt;一台裸奔的海外 VPS，跑着 new-api、x-ui、Hermes Agent 三个服务，端口审计发现 3000 + 50404 公网监听——我是怎么一步步把它变成铁桶的。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="背景一台裸奔的-vps"&gt;背景：一台裸奔的 VPS&lt;/h2&gt;
&lt;p&gt;上个月整理 GCP 免费赠金 VPS，发现上面跑着：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;new-api&lt;/strong&gt;（端口 3000）— AI API 代理网关&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;x-ui&lt;/strong&gt;（端口 50404）— 代理面板&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Hermes Agent&lt;/strong&gt;（内部端口）— 个人 AI 助理&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;三个服务全部 &lt;code&gt;0.0.0.0&lt;/code&gt; 绑定，直接暴露在公网。用 &lt;code&gt;nmap&lt;/code&gt; 扫了一下自己的 IP：&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;$ nmap -Pn &amp;lt;my-ip&amp;gt;
PORT STATE SERVICE
3000/tcp open ppp
50404/tcp open unknown
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;更要命的是，new-api 后台后来审计发现了 &lt;strong&gt;7 个陌生 bot 账号&lt;/strong&gt;，说明已经被扫到了。ROOT_PASSWORD 还是默认的弱密码。&lt;/p&gt;
&lt;p&gt;这篇文章记录我从&amp;quot;裸奔&amp;quot;到&amp;quot;三层防御&amp;quot;的完整过程，每一步都是真实踩坑后的总结。&lt;/p&gt;
&lt;h2 id="第一层gcp-firewall--在流量进主机前挡住"&gt;第一层：GCP Firewall — 在流量进主机前挡住&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核心思路&lt;/strong&gt;：在 GCP 层面直接拒绝，流量根本不到你的主机。&lt;/p&gt;
&lt;p&gt;GCP Firewall 支持按 &lt;strong&gt;instance tag&lt;/strong&gt; 匹配规则。我先创建了一个 tag &lt;code&gt;secure-server&lt;/code&gt;，然后写规则：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#75715e"&gt;# 拒绝所有入站，只允许特定端口&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;gcloud compute firewall-rules create deny-all-ingress &lt;span style="color:#ae81ff"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; --direction&lt;span style="color:#f92672"&gt;=&lt;/span&gt;INGRESS &lt;span style="color:#ae81ff"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; --priority&lt;span style="color:#f92672"&gt;=&lt;/span&gt;&lt;span style="color:#ae81ff"&gt;65534&lt;/span&gt; &lt;span style="color:#ae81ff"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; --network&lt;span style="color:#f92672"&gt;=&lt;/span&gt;default &lt;span style="color:#ae81ff"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; --action&lt;span style="color:#f92672"&gt;=&lt;/span&gt;DENY &lt;span style="color:#ae81ff"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; --rules&lt;span style="color:#f92672"&gt;=&lt;/span&gt;all &lt;span style="color:#ae81ff"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; --target-tags&lt;span style="color:#f92672"&gt;=&lt;/span&gt;secure-server &lt;span style="color:#ae81ff"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; --source-ranges&lt;span style="color:#f92672"&gt;=&lt;/span&gt;0.0.0.0/0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;踩坑&lt;/strong&gt;：规则创建后测试 &lt;code&gt;nc -zv &amp;lt;ip&amp;gt; 3000&lt;/code&gt;，发现还是通的。排查半小时发现——&lt;strong&gt;instance 没打 tag&lt;/strong&gt;。规则存在但没 target，等于没配。&lt;/p&gt;</description></item></channel></rss>