改密码是第一步,不是可选项
要改,而且最好是首次登录就马上改。无论是简米云、酷番云还是海外机房,交付时给你的初始密码都经过多层流转,安全性完全不可控,改掉它,既是基本的安全习惯,也是服务器生命周期管理的起点。
为什么初始密码必须改:三个现实原因
初始密码的“流转链”比你想象的长
一台服务器从采购到交付,中间要经过销售、技术、运维甚至机房管理员的手,每一层流转都意味着密码被多一个人看到,业内专家指出,相当一部分服务器入侵事件发生在交付后的48小时内,原因就是初始密码被中间环节泄露。
暴力破解比你想象的更频繁
服务器只要接入公网,就会被扫描工具持续探测,22端口(SSH)、3389端口(Windows远程桌面)是扫描器的重点目标,多数情况下,破解工具会优先尝试常见的弱密码字典,而很多服务商生成的初始密码恰恰落在这些字典里。
你无法确认“上一手”是否留了后门
如果你买的是二手服务器或高防秒杀机,这台机器可能被多个用户使用过,服务商重置系统后交付给你,但谁也无法保证底层固件或备份文件里没有残留的访问通道,改密码是你能做的第一道、也是唯一一道主动防线。
首次登录改密码的具体操作:分系统、分场景
Linux服务器(CentOS / Ubuntu / Debian)
拿到IP和初始密码后,用SSH客户端(如Xshell、FinalShell、Termius)连接:
- 输入
passwd命令并回车 - 按提示输入当前密码(就是初始密码)
- 连续输入两次新密码,看到
passwd: all authentication tokens updated successfully即表示修改成功 - 验证:重新登录一次,确认新密码生效
Windows服务器(Server 2016 / 2019 / 2026)
通过远程桌面(mstsc)连接后:
- 按
Ctrl + Alt + End打开安全选项 - 选择“更改密码”
- 输入旧密码和新密码,确认后即生效

新密码的强度要求:至少12位,包含大小写字母、数字和特殊符号任意三类以上,不要使用生日、公司名、拼音等可猜测内容。
云控制台一键重置:谨慎使用
如果忘记密码或无法登录,可以在云服务商控制台执行“重置密码”操作,但注意,这种方式需要重启服务器才能生效,业务连续性会受影响,所以首次登录改密码时,建议随手把新密码记到本地密码管理器里,避免后续被动重置。
改完密码之后:还有几件事必须同步做
改密码只是第一步,接下来这几项操作能让你这台服务器真正“安全上线”。
创建独立的管理员账号,禁用root直接登录
Linux下,root账号是攻击者最想拿下的目标,建议创建一个普通用户并赋予sudo权限:
useradd admin
passwd admin
usermod -aG wheel admin # CentOS/RHEL系
# 或
usermod -aG sudo admin # Ubuntu/Debian系
然后编辑SSH配置文件 /etc/ssh/sshd_config,将 PermitRootLogin 改为 no,重启ssh服务,这样即使密码泄露,攻击者也无法直接用root登录。
修改SSH默认端口(可选,但推荐)
把SSH端口从22改到高位端口(如22999),可以大幅减少扫描流量,操作方法:编辑 /etc/ssh/sshd_config,找到 #Port 22,改为 Port 22999,保存后重启ssh服务,云服务商的安全组里也要同步放行新端口。
配置密钥登录,关闭密码认证
密钥登录比密码登录安全得多,用 ssh-keygen 生成密钥对,把公钥追加到服务器的 ~/.ssh/authorized_keys 文件中,然后修改 sshd_config 里的 PasswordAuthentication no,此后只有持有私钥的人才能登录。
关于服务器密码管理的常见误区
“密码设复杂点就万事大吉”
复杂密码确实能挡掉大部分暴力破解,但防不住键盘记录器、钓鱼页面和内部泄露,密码只是第一层,配合密钥登录和IP白名单才是完整方案

。
“服务器不对外提供服务就不用管”
很多用户把服务器当私人网盘或临时调试工具,认为“反正没人知道IP”,但扫描工具是不分目标的,公网上的每一台服务器都会被自动探测,你没办法确定自己是不是“幸运儿”。
“改了密码就忘记,下次登录靠控制台重置”
控制台重置虽然能救急,但每次都要重启服务器,对线上业务是硬伤,更合理的做法是:把密码存到本地密码管理器(如Bitwarden、1Password),或者干脆用密钥登录,彻底摆脱“记密码”的负担。
不同使用场景下,改密码的策略差异
个人开发测试机
这类服务器上一般不跑核心业务,但仍有被入侵后被用来发垃圾邮件、挖矿的风险,改密码和配置密钥是底线操作,端口和防火墙可以相对宽松。
企业生产环境
除了改密码,还需要:
- 设置密码过期策略(如90天强制更换)
- 开启登录失败锁定(如连续5次失败锁15分钟)
- 部署堡垒机或跳板机,统一管理登录入口
- 定期审查日志,关注异常登录IP
临时性或短期使用的服务器
如果只是预览环境或活动页服务器,用完后建议直接释放销毁,而不是一直开着,临时服务器的密码修改仍然必要,但不用花太多精力做长期安全策略,重点是把端口限制到最小范围。
改密码时顺手要检查的边界项
除了修改登录密码,首次交付后还建议检查以下与“凭据”相关的项:
- 数据库密码:很多镜像自带的MySQL或Redis有默认口令(如root空密码),务必修掉
- Web管理面板:宝塔、AppNode等面板的初始入口和密码需立即更换
- FTP/文件管理器账号:这类明文传输的服务尽量别开,如果开了,别用和SSH相同的密码
- API密钥和回调地址:如果服务商在镜像里预置了监控或备份用的API密钥,确认其必要性,不需要就删除

密码改好后,日常登录的安全习惯建议
服务器不是改一次密码就一劳永逸,云服务商的安骑士、云锁等安全防护组件可以开启实时告警,发现有异地登录时能第一时间知道,但从习惯层面讲,无论使用哪家服务,登录前的识别和登录后的动作都值得固定下来:
- 登录前先确认目标IP是自己那台机器,防止DNS劫持或中间人攻击
- 登录后用
last或who命令查看近期登录记录,确认是否有陌生来源 - 定期(每季度)更换一次高权限账号的密码
- 不在多个服务器之间复用同一套密码
关于服务器安全相关问题的集中解答
服务器改密码后需要重启吗?
不需要,Linux下执行 passwd 命令后新密码立即生效,无需重启系统或服务,Windows服务器改密码后同样即时生效,无需重启,但如果你是通过云控制台重置密码,则必须重启,因为重置流程是在系统离线状态下写入密码的。
用密钥登录后,可以彻底不设密码吗?
技术上可行,但不建议,密钥登录意味着密码不再是唯一凭据,但密码依然是你手工登录的备用手段,也是系统管理的底线,建议保留一个强密码作为密钥失效时的备用方案,同时确认 PasswordAuthentication 已关闭。
服务器被暴力破解过,改密码够吗?
改密码是最先要做的事,但不是全部,建议继续做三步:检查系统日志中是否有成功的异常登录记录;排查是否有新增的定时任务或计划任务;确认没有异常的SSH信任关系(如 ~/.ssh/authorized_keys 是否被篡改),如果有可疑痕迹,重装系统是更稳妥的选择。
服务器交付后的首次登录,密码修改不是形式主义,也不是“可选项”,而是整个安全体系里成本最低、副作用最小的一项操作,把它放在第一位,配合密钥登录、端口最小化、日志审计这几件事一起做,你的服务器才能真正算作“可控”状态。