Khi nhận VPS Linux, bạn thường đăng nhập bằng tài khoản `root` với mật khẩu do nhà cung cấp cấp. `root` có toàn quyền, nên dùng nó cho công việc hằng ngày là rủi ro: một thao tác nhầm có thể ảnh hưởng cả hệ thống, và tài khoản này cũng là mục tiêu dò quét phổ biến. Bài viết hướng dẫn ba việc nền tảng để quản trị VPS an toàn hơn: đổi mật khẩu ban đầu, tạo một tài khoản người dùng riêng có quyền quản trị (sudo), và áp dụng nguyên tắc đặc quyền tối thiểu. Hướng dẫn dùng ví dụ trên Ubuntu/AlmaLinux, phù hợp người mới đã biết đăng nhập SSH.
Mục lục1. Trước khi bắt đầu2. Bước 1: Đổi mật khẩu ban đầu3. Bước 2: Tạo user mới có quyền quản trị4. Bước 3: Áp dụng đặc quyền tối thiểu5. Phần nâng cao: tắt đăng nhập trực tiếp bằng root6. Xử lý lỗi thường gặp7. Câu hỏi thường gặp7.1. Vì sao không nên dùng root cho công việc hằng ngày?7.2. sudo và su khác nhau thế nào?7.3. Có cần tạo nhiều user không?8. Kết luận
1. Trước khi bắt đầu
- Đã đăng nhập được vào VPS qua SSH bằng tài khoản root (xem bài hướng dẫn kết nối SSH cùng nhóm).
- Chuẩn bị sẵn một mật khẩu mạnh mới (dài, gồm chữ hoa, chữ thường, số, ký tự đặc biệt).
2. Bước 1: Đổi mật khẩu ban đầu
Mật khẩu do nhà cung cấp cấp nên được đổi ngay:
- Đổi mật khẩu tài khoản đang đăng nhập bằng lệnh passwd.
- Nhập mật khẩu mới hai lần theo hướng dẫn trên màn hình (không hiển thị ký tự khi gõ).
- Nếu muốn đổi mật khẩu cho một tài khoản khác, dùng passwd tenuser.
Đặt mật khẩu đủ mạnh, không tái sử dụng mật khẩu đã dùng ở nơi khác.
3. Bước 2: Tạo user mới có quyền quản trị
Nên tạo một tài khoản riêng để làm việc hằng ngày thay vì dùng root:
- Tạo user mới (ví dụ tên admin):
- Trên Ubuntu: adduser admin rồi làm theo hướng dẫn (đặt mật khẩu, thông tin có thể bỏ trống).
- Trên AlmaLinux/CentOS: adduser admin rồi đặt mật khẩu bằng passwd admin.
- Cấp quyền sudo để user này chạy được lệnh quản trị khi cần:
- Trên Ubuntu: usermod -aG sudo admin.
- Trên AlmaLinux/CentOS: usermod -aG wheel admin.
- Kiểm tra: đăng nhập bằng user mới, chạy thử một lệnh quản trị với sudo phía trước (ví dụ sudo apt update hoặc sudo dnf update); hệ thống sẽ hỏi mật khẩu của chính user đó.
Từ giờ, hãy đăng nhập bằng tài khoản mới và dùng sudo khi cần quyền cao, thay vì đăng nhập thẳng bằng root.

4. Bước 3: Áp dụng đặc quyền tối thiểu
Nguyên tắc đặc quyền tối thiểu nghĩa là mỗi tài khoản chỉ có đúng quyền cần cho công việc, không hơn. Cách áp dụng:
- Chỉ cấp sudo cho tài khoản thực sự cần quản trị; các tài khoản khác (ví dụ dùng để chạy ứng dụng) không nên có quyền quản trị.
- Mỗi người một tài khoản riêng, không dùng chung, để dễ theo dõi và thu hồi khi cần.
- Thu hồi quyền khi không còn dùng: gỡ user khỏi nhóm sudo/wheel bằng gpasswd -d admin sudo (Ubuntu) khi tài khoản không cần quyền cao nữa; xóa hẳn user không dùng bằng deluser / userdel.
5. Phần nâng cao: tắt đăng nhập trực tiếp bằng root
Khi đã có tài khoản riêng dùng tốt, nên tắt đăng nhập SSH trực tiếp bằng root để giảm rủi ro dò quét:
- Mở file cấu hình SSH /etc/ssh/sshd_config.
- Đặt dòng PermitRootLogin no.
- Khởi động lại dịch vụ SSH (ví dụ systemctl restart sshd).
Lưu ý quan trọng: trước khi tắt, hãy chắc chắn tài khoản mới đăng nhập được và chạy sudo bình thường, nếu không bạn có thể tự khóa mình khỏi máy chủ. Nếu lỡ gặp sự cố, dùng console/KVM của nhà cung cấp để khôi phục.
6. Xử lý lỗi thường gặp
- "user is not in the sudoers file": tài khoản chưa được thêm vào nhóm sudo/wheel; thực hiện lại bước cấp quyền bằng tài khoản root.
- Quên mật khẩu user: đăng nhập bằng root (hoặc qua console) rồi đặt lại bằng passwd tenuser.
- Tự khóa mình sau khi tắt root login: dùng console/KVM của nhà cung cấp để vào máy chủ và chỉnh lại cấu hình.
7. Câu hỏi thường gặp
7.1. Vì sao không nên dùng root cho công việc hằng ngày?
Vì root có toàn quyền: một lệnh nhầm có thể xóa dữ liệu hoặc làm hỏng hệ thống, và đây cũng là tài khoản bị dò quét nhiều nhất. Dùng tài khoản thường rồi nâng quyền bằng sudo khi cần vừa an toàn hơn vừa để lại dấu vết rõ ràng cho việc kiểm soát.
7.2. sudo và su khác nhau thế nào?
su chuyển hẳn sang tài khoản khác (thường là root) cho tới khi thoát; sudo chỉ chạy một lệnh với quyền cao rồi trở lại. sudo được khuyến nghị hơn vì cấp quyền theo từng lệnh và ghi log rõ ai làm gì.
7.3. Có cần tạo nhiều user không?
Nên tạo mỗi người/dịch vụ một tài khoản riêng theo đúng quyền cần thiết. Điều này giúp theo dõi hoạt động, thu hồi quyền dễ dàng và hạn chế thiệt hại nếu một tài khoản bị xâm phạm.
8. Kết luận
Đổi mật khẩu ban đầu, tạo tài khoản riêng có quyền sudo và áp dụng đặc quyền tối thiểu là ba việc nền tảng giúp quản trị VPS an toàn hơn ngay từ đầu. Khi đã quen, hãy tắt đăng nhập trực tiếp bằng root để khép lại một trong những đường dò quét phổ biến. Những thói quen này đơn giản nhưng giảm đáng kể rủi ro cho máy chủ của bạn.
Cần hỗ trợ kỹ thuật? Nếu cần hỗ trợ cấu hình tài khoản và phân quyền, liên hệ đội ngũ kỹ thuật Cloudzone qua hotline/Zalo 0906.489.647 hoặc email support@cloudzone.vn.
