首页 域名注册 帮助中心 新闻中心 关于我们

宝塔面板安装后必做的10个安全设置(2026最新版),挡住99%的黑客入侵

服务器上的锁 - VPS安全防护

服务器安全永远是建站的第一优先级

前言:我见过太多人装完宝塔就被黑

上个月有个朋友找我,说他刚搭好的WordPress网站突然打不开了,后台也进不去。我上去一看,数据库被删了,首页被改成了勒索页面——黑客留了个比特币地址,说付0.05个BTC就还他数据。

查了一下日志,发现他的宝塔面板根本没改任何默认设置:端口8888、用户名admin、密码是123456、SSH端口22开着还允许root密码登录。黑客跑了个简单的扫描脚本,三分钟就暴力破解进去了。

说实话,这种攻击根本不需要什么黑客技术。全球每天有无数扫描器在公网上扫8888、22、3389这些默认端口,扫到就开始试弱密码。一旦被扫到没做任何防护的机器,基本等于裸奔。

⚠️ 说在前面:改这些设置之前,一定要先在防火墙放行新端口,再去修改配置。特别是改面板端口和SSH端口的时候,如果顺序搞反,你会把自己关在服务器外面,到时候只能发工单让机房帮忙重置。

好,废话不多说,我们开始一项一项改。全程大概需要20分钟,做完之后你的服务器安全级别会从"幼儿园"直接升到"银行金库"。

推荐:使用LuckVM香港/日本VPS做练手

做安全实验不建议直接在生产机上折腾。LuckVM香港标准版2核2G月付不到80元,自带快照功能,设置搞坏了一键还原,新手友好。

查看LuckVM VPS套餐 →

一、修改面板默认端口 8888

8888是宝塔面板最被人熟知的默认端口。随便打开Shodan搜一下"port:8888",全球有上百万个宝塔面板暴露在公网上。扫描器第一件事就是扫8888端口,改了能直接过滤掉90%的自动化扫描。

操作步骤:

  1. 登录宝塔面板 → 左侧菜单「面板设置」
  2. 找到「面板端口」这一项,点击「设置」
  3. 把8888改成一个10000-65535之间的随机端口,比如 52879
  4. 点保存。这时候面板会提示你先在防火墙放行这个端口
  5. 先去左侧「安全」菜单,把你新设的端口放行
  6. 再回到面板设置点确认,面板会自动重启,之后用新端口访问
宝塔面板设置页面 - 修改端口

▲ 面板设置页面,必做的几项都标了"建议配置"

💡 小技巧:端口号不要选有意义的数字比如12345、8888、6666、54321,这些都是扫描器字典里早就收录的。随便想一个五位数字,或者用随机数生成器产生一个,越没规律越好。

二、修改安全入口路径

就算你改了端口,万一哪天端口被人扫到了,如果入口路径是默认的,别人还是能直接看到你的登录页面。

宝塔面板支持设置一个随机的安全入口路径,只有知道这个完整URL才能打开登录页。比如你的面板地址原本是:

http://1.2.3.4:52879/

设置安全入口之后,就变成了:

http://1.2.3.4:52879/xK9mP_2qR/

不知道后面那串字符的人,就算扫到端口打开也是404页面,根本不知道你装了宝塔。

操作方法:面板设置里找到「安全入口」,点设置,输入一串包含大小写字母和数字的随机字符串,比如 admin_p2k7mR8,保存即可。

⚠️ 重要:改完之后一定要把新的完整URL收藏起来!忘记了只能通过SSH命令 bt 14 查看。

三、开启面板HTTPS(SSL)

如果你用HTTP访问面板,登录密码在网络传输中是明文的(实际上是Base64编码,等同于明文)。如果你的网络环境被嗅探(比如在公共WiFi下登录),密码有被截获的风险。

开启方法:面板设置里找到「面板SSL」,选"Let's Encrypt免费证书"或者自签证书都行。开启之后访问面板会自动跳到HTTPS,地址栏有个小锁,通信全程加密。

💡 注意:如果有自己的域名,建议先给面板绑定一个域名(比如 panel.yourdomain.com),再用Let's Encrypt签证书,这样浏览器不会报"不受信任"的警告。

四、绑定授权IP访问

这是最狠也最有效的一招:设置只有你自己的IP才能访问面板。其他人就算知道了你的端口、路径、密码,直接就打不开面板页面,连暴力破解的机会都没有。

操作方法:

  1. 先访问 https://ip.sb 或者百度搜"IP",看到你当前的公网IP
  2. 宝塔面板设置 → 授权IP → 设置
  3. 填入你的公网IP,保存

设置之后,只有从你这个IP访问面板才能打开。如果在其他地方(公司、手机流量)访问,需要先把那个IP加进去,或者用VPN连回家再访问。

⚠️ 注意:如果你用的是动态IP(家庭宽带大多是),IP变了之后会无法访问。这时候可以SSH登录服务器,执行 rm -f /www/server/panel/data/limitip.conf 清除IP限制,然后重新设置。所以这个设置虽然最安全,但对动态IP用户来说有一定维护成本,自己权衡。

五、修改面板默认用户名和密码

宝塔默认的用户名是admin,这是暴力破解脚本第一个试的用户名。改掉。密码必须用强密码:至少12位,包含大小写字母、数字、特殊符号,不要用生日、域名、常见单词。

举个合格密码例子:K9$mP2xQ7!vR,12位,包含大小写、数字、符号,暴力破解这种密码在当前算力下需要几千年。

操作:面板设置里直接改「面板用户」和「面板密码」即可。

网络交换机防火墙

只开放必要端口,其他全部关闭是服务器安全的基本原则

六、修改SSH默认端口22

SSH是服务器的大门,22端口被扫描的频率比面板8888还要高几个数量级。改端口同样是性价比最高的操作。

SSH登录服务器,编辑SSH配置文件:

vi /etc/ssh/sshd_config

找到这一行(可能是被注释掉的 #Port 22),取消注释改成你的新端口:

Port 52822

保存退出后,先在宝塔防火墙和云服务商安全组里放行新端口,然后重启SSH:

systemctl restart sshd
SSH终端修改端口命令

▲ 修改SSH端口和安装fail2ban的命令

🔴 关键步骤:重启SSH后,不要关闭当前的SSH窗口!另外开一个新的终端窗口,用新端口尝试连接,确认能连上去之后再关旧窗口。这是铁律。如果你直接关了旧窗口,但新端口没放行或者配置写错了,你就再也连不上了。

新端口测试连接成功后,再去防火墙把22端口屏蔽掉。

另外还建议禁用密码登录,改用密钥登录。这个操作稍复杂一点,单独写过一篇,有兴趣可以搜"SSH密钥登录配置教程"。

七、安装fail2ban防暴力破解

就算改了端口,还是可能被扫到。fail2ban是一个防暴力破解的工具,它会监控登录日志,发现某个IP在短时间内多次输错密码,就自动把这个IP封禁一段时间(默认10分钟,屡犯的会封更久)。

CentOS下安装:

yum install -y fail2ban
systemctl enable --now fail2ban

Ubuntu/Debian下安装:

apt install -y fail2ban
systemctl enable --now fail2ban

装完默认就会监控SSH登录。如果你想让它也保护宝塔面板的登录,可以在 /etc/fail2ban/jail.local 里加一段宝塔的监控规则,网上有现成的配置抄一下就行。

✅ 效果:装了fail2ban之后,你会发现每天拦截几十到上百次暴力破解尝试,但没有一个能试超过5次密码。

八、关闭/禁用不必要的端口

很多新手装完宝塔,看到默认放行的端口就一直留着,其实很多根本用不上,开着反而给攻击者多了入口。

宝塔防火墙端口放行设置

▲ 宝塔安全页面:只放行必要端口,其他全部禁用

建议保留的端口:

  • 80 - HTTP(必须,网站访问用)
  • 443 - HTTPS(必须,网站加密访问)
  • 你的面板端口(自定义的那个)
  • 你的SSH端口(自定义的那个)
  • 39000-40000 - FTP被动端口(用FTP才需要)

建议关闭/禁用的端口:

  • 21 - FTP(不用FTP的直接关,用SFTP更安全)
  • 3306 - MySQL(必须禁用,数据库绝对不要暴露公网)
  • 888 - phpMyAdmin(需要时临时开,用完关掉)

另外,云服务商(包括LuckVM、阿里云、腾讯云等)后台还有一层"安全组"防火墙,宝塔的防火墙是系统层面的,安全组是网络层面的,两边都要做,只开需要的端口。

九、开启自动异地备份

前面说的都是防攻击,但万一真的被攻破了(比如0day漏洞、你自己装了带木马的插件),最后一道防线就是备份。

数据备份硬盘

▲ 定期异地备份是服务器安全的最后一道防线

宝塔面板自带计划任务备份功能,建议设置:

  1. 网站数据:每天自动备份一次,保留最近7份
  2. 数据库:每天自动备份一次,保留最近7份
  3. 备份位置:不要只存在服务器本地!配置上传到七牛云、阿里云OSS、FTP远程空间或者Google Drive,服务器被黑了至少数据还在

操作位置:左侧「计划任务」→ 新增任务类型选"备份网站"或"备份数据库",执行周期选每天,然后在备份目的地配置云存储。

🔴 血泪教训:备份放在服务器本地 = 没备份。黑客入侵第一件事往往就是删备份。一定要异地备份。我见过太多人"我备份了啊",结果备份跟原数据在同一块硬盘上,被一锅端。

十、定期更新系统和面板版本

最后一条,也是最容易被忽视的:保持软件版本更新

很多安全事件不是因为密码弱或者端口没改,而是因为用了有已知漏洞的旧版本。比如2021年宝塔面板出过一个严重的未授权访问漏洞,未升级的机器几乎全部被黑。官方当天就发了补丁,但很多人一直没升级,几个月后还在被批量利用。

建议养成习惯:

  • 宝塔面板右上角有红点提示更新时,选合适时间升级
  • 每月一次,在SSH里执行系统更新:
    # CentOS
    yum update -y
    
    # Ubuntu/Debian
    apt update  apt upgrade -y
  • WordPress、插件、PHP版本也定期更新,过时的WordPress插件是被入侵的第一大原因
💡 升级前建议:先拍个服务器快照(LuckVM后台可以一键创建快照),万一升级出问题可以秒级回滚。快照占空间很小,花几毛钱买个安心,非常值得。

✅ 10项安全设置完成清单

做完之后对照这个清单打勾,全部打上勾你就可以安心建站了:

  • 面板端口已从8888改为随机高位端口
  • 安全入口路径已设置为随机字符串
  • 面板已开启HTTPS/SSL访问
  • 授权IP访问已配置(或已评估风险决定不配置)
  • 面板用户名已改为非admin,密码是强密码
  • SSH端口已从22改为自定义端口,已测试新端口登录
  • fail2ban已安装并运行,监控SSH登录
  • 防火墙中3306等不必要端口已关闭
  • 自动异地备份已配置,每天自动执行
  • 面板和系统已更新到最新版本,快照已拍

常见问题

Q:这些设置做完之后还会被黑吗?

没有绝对的安全,网上有国家级APT能力的攻击者你肯定防不住。但这10项设置做完,已经能挡住超过99%的自动化扫描和脚本小子攻击了。对于个人站长和中小企业站点来说,这个防护级别完全够用。真正的危险不是来自定向攻击,而是你用默认设置"敞开大门"。

Q:我已经建站了,改这些设置会不会影响正在运行的网站?

不会。改面板端口、改SSH端口、装fail2ban、开防火墙这些操作,都不影响Nginx/Apache/MySQL/PHP的正常运行,网站访客完全感知不到。只要注意改端口时先放行再改、新端口测试通过后再关旧端口就行了。

Q:我把自己关在服务器外面了怎么办?

如果是面板进不去但SSH还能连,SSH执行 bt 14 可以查看面板入口地址,rm -f /www/server/panel/data/limitip.conf 可以解除IP限制。如果SSH也连不上(比如改了SSH端口忘放行),只能在VPS后台用VNC控制台登录,或者发工单让商家帮忙重置。LuckVM的后台有网页VNC,不用联系客服自己就能操作。

Q:用密钥登录SSH还要改端口吗?

建议还是改。虽然密钥登录几乎不可能被暴力破解,但端口开着每天会被成千上万次扫描,会产生大量无效登录日志,消耗少量CPU和带宽资源,而且万一哪天OpenSSH出个0day漏洞呢?改个端口成本几乎为零,收益实实在在。

Q:宝塔免费版和付费版安全性有区别吗?

基础安全能力没有区别。付费版(专业版/企业版)多了防火墙WAF、恶意文件扫描、防篡改等高级功能,但免费版把上面10项都做了,安全基线已经很高。个人网站免费版完全够用。

想找一台安全稳定、支持快照备份的香港VPS?

LuckVM香港/日本VPS自带CN2 GIA/软银直连线路,后台一键快照备份、独立VNC控制台,被锁也能自救。2核2G起步月付78元,支持支付宝/微信/PayPal。

前往 LuckVM 官网选购 →

系列文章:
香港VPS建站完整教程:从零开始30分钟搭建WordPress
日本VPS推荐2026:Vultr/Linode/Sakura/LuckVM真实速度对比实测
LuckVM美国洛杉矶Premium节点24小时实测报告:国内访问表现+北美本地速度全测评
2026年海外VPS选购终极指南:从场景、线路、配置到避坑,新手看完不踩坑