服务器安全加固
在主菜单「安全加固」里操作。
SSH 加固
- 一键切换为密钥登录、禁用密码登录、修改 SSH 端口。
- 所有高风险改动都用 reload 生效,不会断开你当前的连接。
- 改完有 5 分钟确认期:如果你没有确认(比如新配置导致连不上),会自动撤销,避免把自己锁在服务器外面。
Fail2ban 防爆破
- SSH 登录失败次数过多自动封禁 IP。
- 多次被封的"惯犯"封得更久。
- 支持 IP 白名单。
蜜罐
在 RDP、MSSQL、Telnet 这类本机本来就没有服务的端口上设陷阱。有人连接就说明是在扫描,直接永久封禁并推送 Telegram 告警。PSM 会自动避开 SSH、代理节点和 Docker 服务正在用的端口,不会误伤。
PSM 自带的防护
- 代理内核以非 root 用户
psm-core运行,只有绑定低端口和路由标记两项权限。 - 443 端口复用 下,未知域名的连接直接断开,扫描器探测不到节点。
- REALITY 伪装目标在 CDN 后面时会提醒你,避免服务器被当成免费中转。
- 配置变更前自动备份,校验失败自动回滚。