Giới thiệu: Cấu hình Ubuntu Server
Sau khi triển khai một máy chủ Ubuntu mới, việc ưu tiên các cấu hình nền tảng là rất quan trọng để cải thiện cả bảo mật lẫn khả năng quản trị. Các bước dưới đây áp dụng cho hệ thống Ubuntu Server mới cài đặt; tài liệu Ubuntu hiện hướng đến bản LTS mới nhất là Ubuntu 26.04 LTS (theo ubuntu.com). Nếu bạn đang dùng Ubuntu 24.04 hoặc 22.04 LTS, tên lệnh cơ bản trong hướng dẫn vẫn tương tự.
Bước 1 — Đăng nhập qua SSH
Bạn cần biết địa chỉ IP công khai của máy chủ và có mật khẩu hoặc khóa riêng tương ứng. Đăng nhập bằng SSH với tài khoản được nhà cung cấp hoặc trình cài đặt tạo sẵn:
ssh username@your_server_ip
SSH cung cấp kết nối điều khiển từ xa được mã hóa thông qua OpenSSH (theo ubuntu.com).
Lưu ý về root: Ubuntu thường vô hiệu hóa đăng nhập trực tiếp bằng tài khoản root theo mặc định. Thay vì sử dụng root cho công việc hằng ngày, hãy dùng một tài khoản thông thường và chỉ nâng quyền tạm thời bằng sudo. Cách này tuân theo nguyên tắc đặc quyền tối thiểu và giúp việc kiểm tra thao tác quản trị rõ ràng hơn (theo ubuntu.com).
Bước 2 — Tạo người dùng mới
Nếu hệ thống chưa có tài khoản quản trị thông thường, hãy thay sammy bằng tên người dùng bạn muốn tạo:
sudo adduser sammy
Đặt một mật khẩu mạnh. Các thông tin bổ sung như tên đầy đủ hoặc số điện thoại có thể để trống nếu không cần thiết. Trên một số máy chủ đám mây, tài khoản ban đầu đã được tạo trong quá trình triển khai, vì vậy bạn có thể bỏ qua bước này.
Bước 3 — Cấp quyền quản trị bằng sudo
Thêm người dùng mới vào nhóm sudo để họ có thể chạy từng lệnh quản trị khi cần:
sudo usermod -aG sudo sammy
Hãy đăng xuất rồi đăng nhập lại để phiên làm việc nhận nhóm mới. Khi cần quyền quản trị, đặt sudo trước lệnh, ví dụ:
sudo command_to_run
Ubuntu xác định nhóm sudo là nhóm được phép thực hiện các lệnh có quyền quản trị (theo ubuntu.com).
Bước 4 — Thiết lập tường lửa UFW
UFW là công cụ tường lửa mặc định, đơn giản hóa việc quản lý các quy tắc lọc lưu lượng trên Ubuntu. Trước khi bật tường lửa, hãy cho phép cổng SSH đang sử dụng để tránh tự khóa phiên truy cập từ xa (theo documentation.ubuntu.com).
sudo ufw allow OpenSSH
sudo ufw enable
Nhập y rồi nhấn ENTER khi được yêu cầu. Kiểm tra trạng thái bằng:
sudo ufw status verbose
Nếu dịch vụ SSH dùng cổng khác, hãy cho phép đúng cổng đó thay vì dùng hồ sơ OpenSSH, chẳng hạn:
sudo ufw allow 2222/tcp
Chỉ mở những cổng mà ứng dụng thực sự cần. Ví dụ, máy chủ web thường cần HTTP và HTTPS:
sudo ufw allow http
sudo ufw allow https
Bạn có thể xem các hồ sơ ứng dụng có sẵn bằng:
sudo ufw app list
Để giới hạn SSH theo địa chỉ IP quản trị đáng tin cậy, dùng quy tắc cụ thể, ví dụ:
sudo ufw allow proto tcp from YOUR_ADMIN_IP to any port 22
Thay YOUR_ADMIN_IP bằng địa chỉ IP thực tế và kiểm tra lại bằng sudo ufw status numbered.
Bước 5 — Kích hoạt SSH cho người dùng thông thường
Đăng xuất khỏi phiên hiện tại hoặc mở một cửa sổ terminal mới, sau đó thử kết nối bằng tài khoản mới:
ssh sammy@your_server_ip
Nếu xác thực bằng mật khẩu được bật, hệ thống sẽ yêu cầu mật khẩu của sammy. Nếu dùng khóa SSH, hãy bảo đảm khóa công khai đã nằm trong /home/sammy/.ssh/authorized_keys và quyền thư mục phù hợp. Không nên sao chép mù toàn bộ thư mục .ssh của root; hãy phân phối đúng khóa cho đúng người dùng và kiểm tra quyền sở hữu.
Sau khi đăng nhập, kiểm tra quyền sudo:
sudo whoami
Kết quả mong đợi là root. Nếu máy chủ cho phép nhiều người dùng, có thể giới hạn các tài khoản được phép SSH bằng nhóm riêng và tùy chọn AllowGroups trong cấu hình OpenSSH (theo ubuntu.com).
Để tăng an toàn, hãy kiểm tra cấu hình SSH trước khi áp dụng thay đổi:
sudo sshd -t
sudo systemctl reload ssh
Chỉ tắt đăng nhập bằng mật khẩu hoặc đăng nhập root sau khi bạn đã xác nhận kết nối bằng khóa SSH hoặc có quyền truy cập console dự phòng. Cấu hình SSH sai có thể khiến bạn mất quyền truy cập máy chủ.
Cũng nên đọc: Cách cài đặt WordPress trên Ubuntu với LAMP Stack
Kết luận: Cấu hình Ubuntu Server
Tạo tài khoản không phải root, cấp quyền sudo có kiểm soát, bảo vệ truy cập bằng SSH và chỉ mở các cổng cần thiết với UFW là nền tảng quan trọng cho một máy chủ Ubuntu an toàn, dễ quản trị. Sau các bước này, hãy tiếp tục cập nhật hệ thống, theo dõi nhật ký và triển khai các biện pháp bảo vệ phù hợp với ứng dụng thực tế.

