Một VPS vừa được cấp thường ở cấu hình mặc định: dùng tài khoản `root`, cho đăng nhập bằng mật khẩu, ít lớp bảo vệ. Chỉ vài phút sau khi có IP công khai, các công cụ dò quét tự động trên Internet đã bắt đầu thử đăng nhập. Vì vậy, ít việc cấu hình ban đầu đúng cách sẽ giúp VPS an toàn và gọn gàng ngay từ đầu, thay vì xử lý sự cố về sau. Bài viết tổng hợp checklist những việc nên làm ngay sau khi nhận VPS mới, xếp theo thứ tự ưu tiên. Đây cũng là bài gói lại nhóm hướng dẫn bắt đầu với VPS: một số bước đã có bài chi tiết riêng, bạn có thể xem thêm khi cần. Hướng dẫn dùng ví dụ trên VPS Linux, phần nguyên tắc áp dụng được cho cả Windows.
Mục lục1. Trước khi bắt đầu2. Checklist cấu hình ban đầu2.1. Cập nhật hệ điều hành2.2. Đổi mật khẩu và tạo user riêng2.3. Cấu hình SSH an toàn hơn2.4. Bật và cấu hình tường lửa2.5. Tắt dịch vụ và cổng không dùng2.6. Đặt múi giờ và đồng bộ thời gian2.7. Thiết lập sao lưu3. Phần nâng cao4. Kiểm tra lại sau khi cấu hình5. Câu hỏi thường gặp5.1. Có bắt buộc làm hết checklist ngay không?5.2. Làm cứng VPS có khiến việc sử dụng bất tiện không?5.3. Lỡ tự khóa mình khỏi VPS thì sao?6. Kết luận
1. Trước khi bắt đầu
- Đã đăng nhập được vào VPS (SSH với Linux, Remote Desktop với Windows).
- Có sẵn thông tin nhà cung cấp: IP, cổng, tài khoản, và cách truy cập console/KVM để khôi phục nếu cần.
2. Checklist cấu hình ban đầu
2.1. Cập nhật hệ điều hành
Việc đầu tiên là vá các lỗ hổng đã biết:
- Ubuntu: sudo apt update && sudo apt upgrade.
- AlmaLinux/CentOS: sudo dnf update.
Cập nhật ngay giúp đóng các lỗ hổng mà bản cài đặt gốc có thể còn.
2.2. Đổi mật khẩu và tạo user riêng
Đổi mật khẩu root do nhà cung cấp cấp, rồi tạo một tài khoản riêng có quyền sudo để làm việc hằng ngày, thay vì dùng root. Chi tiết có trong bài "Đổi mật khẩu, tạo user và phân quyền" cùng nhóm.
2.3. Cấu hình SSH an toàn hơn
- Cân nhắc dùng khóa SSH thay mật khẩu.
- Khi đã có tài khoản riêng dùng tốt, tắt đăng nhập trực tiếp bằng root (PermitRootLogin no).
- Có thể đổi cổng SSH mặc định để giảm nhiễu dò quét (biện pháp bổ trợ).
2.4. Bật và cấu hình tường lửa
Chỉ mở đúng các cổng cần dùng, chặn phần còn lại:
- Ubuntu (ufw): cho phép SSH rồi bật, ví dụ sudo ufw allow OpenSSH và sudo ufw enable.
- AlmaLinux (firewalld): dùng firewall-cmd để mở đúng dịch vụ cần thiết.
Lưu ý: luôn cho phép cổng SSH trước khi bật tường lửa, tránh tự khóa mình khỏi máy chủ.
2.5. Tắt dịch vụ và cổng không dùng
Rà soát các dịch vụ đang chạy, tắt những gì không cần để thu hẹp bề mặt tấn công. Máy chủ chỉ nên mở đúng những gì phục vụ mục đích của nó.
2.6. Đặt múi giờ và đồng bộ thời gian
Đặt đúng múi giờ và bật đồng bộ thời gian (NTP) giúp log chính xác, thuận tiện cho theo dõi và xử lý sự cố sau này.
2.7. Thiết lập sao lưu
Ngay từ đầu hãy có kế hoạch sao lưu dữ liệu quan trọng, và quan trọng hơn là thử phục hồi để chắc chắn bản sao dùng được. Nhiều nhà cung cấp có sẵn tùy chọn sao lưu; nên tận dụng.

3. Phần nâng cao
Khi đã xong các bước cơ bản, có thể tăng cường thêm:
- Cài fail2ban để tự động tạm chặn các IP dò mật khẩu dựa trên log.
- Bật cập nhật bảo mật tự động cho các bản vá quan trọng.
- Bật và giữ log đầy đủ, cân nhắc đẩy log về nơi tập trung để chống bị xóa.
- Giám sát tài nguyên và cảnh báo để phát hiện bất thường sớm (xem bài kiểm tra tài nguyên VPS cùng nhóm).
4. Kiểm tra lại sau khi cấu hình
Trước khi đưa VPS vào sử dụng thật, xác nhận:
- Đăng nhập được bằng tài khoản mới và chạy sudo bình thường.
- Tường lửa đã bật và vẫn vào được SSH.
- Hệ điều hành đã cập nhật, dịch vụ thừa đã tắt.
- Có sẵn cách truy cập console/KVM để khôi phục khi cần.
- Sao lưu đã được thiết lập.
5. Câu hỏi thường gặp
5.1. Có bắt buộc làm hết checklist ngay không?
Các bước 1-4 (cập nhật, đổi mật khẩu/tạo user, SSH an toàn, tường lửa) nên làm ngay vì đóng phần lớn rủi ro phổ biến. Các bước còn lại có thể làm tiếp sau, nhưng đừng bỏ qua sao lưu và giám sát về lâu dài.
5.2. Làm cứng VPS có khiến việc sử dụng bất tiện không?
Một chút thay đổi thói quen ban đầu (dùng tài khoản riêng, khóa SSH), nhưng đổi lại an toàn hơn nhiều và hầu như không ảnh hưởng vận hành hằng ngày. Nên làm ngay khi dựng máy, trước khi đưa vào chạy thật.
5.3. Lỡ tự khóa mình khỏi VPS thì sao?
Dùng console/KVM do nhà cung cấp cung cấp để truy cập trực tiếp vào máy chủ và chỉnh lại cấu hình (ví dụ mở lại cổng SSH, sửa tường lửa). Vì vậy nên nắm cách truy cập console trước khi thay đổi các cấu hình quan trọng.
6. Kết luận
Ít phút cấu hình ban đầu đúng cách giúp VPS mới của bạn vừa an toàn vừa gọn gàng: cập nhật hệ thống, dùng tài khoản riêng, siết SSH, bật tường lửa với dịch vụ tối thiểu, đồng bộ thời gian và thiết lập sao lưu. Hãy dùng checklist trong bài mỗi lần nhận VPS mới, và tham khảo các bài chi tiết cùng nhóm cho từng bước. Chuẩn bị tốt từ đầu luôn nhẹ nhàng hơn xử lý sự cố về sau.
Cần hỗ trợ kỹ thuật? Nếu cần hỗ trợ cấu hình ban đầu hoặc làm cứng VPS, liên hệ đội ngũ kỹ thuật Cloudzone qua hotline/Zalo 0906.489.647 hoặc email support@cloudzone.vn.
