Tự lưu trữ truy cập từ xa trên VPS $5: hướng dẫn

Bạn cần một giải pháp máy tính từ xa riêng tư và đáng tin cậy mà không chuyển lưu lượng qua đám mây của bên thứ ba. Hướng dẫn này trình bày cách tự lưu trữ một máy tính từ xa trên VPS $5, với SSH keys, tường lửa, WireGuard, TLS và cài đặt agent.
Hướng dẫn này trình bày một thiết lập thực tế “self host remote desktop vps” mà bạn có thể chạy trên một VPS $5 — SSH keys, firewall, WireGuard, TLS. Trước tiên, một kiểm tra trung thực: tự lưu trữ khi một yêu cầu bắt buộc bạn phải làm vậy — một nghĩa vụ tuân thủ bằng văn bản, một mạng cô lập hoặc một quy định cư trú dữ liệu. Khi không có gì bắt buộc bạn, một relay được quản lý sẽ rẻ hơn nếu bạn tính toàn bộ chi phí: trực (on-call), vá lỗi, quản lý khóa, gia hạn chứng chỉ, một vùng duy nhất và không có dự phòng. Toàn bộ phép toán có trong Self-hosted remote desktop: the honest 2026 guide.
Tại sao một VPS $5 là điểm khởi đầu hợp lý
Với các trường hợp sử dụng máy tính từ xa (một người dùng, phiên thỉnh thoảng), một VPS cấu hình thấp thường là đủ. Các gói $5 phổ biến (ví dụ: 1 vCPU / 1GB RAM / 25GB SSD) trên nhà cung cấp như DigitalOcean, Vultr hoặc Linode xử lý một phiên đồng thời, các agent máy chủ không có giao diện, và một relay hoặc VPN nhẹ.
Hướng dẫn này sử dụng Ubuntu 22.04 LTS (ổn định, được hỗ trợ rộng rãi) và giả định VPS có thể truy cập được qua Internet công cộng. Nếu nhu cầu của bạn bao gồm GPU, phát đa màn hình với FPS cao, hoặc nhiều người dùng đồng thời, bạn sẽ cần gói lớn hơn — một máy trạm chuyên dụng cho các tác vụ nặng, và relay Tenvo được quản lý cho phần kết nối, để một máy $5 ở một vùng không trở thành nút thắt.
Kế hoạch: những gì bạn sẽ chạy và các cổng cần biết
Kết cấu tối thiểu ở đây:
- VPS (Ubuntu 22.04) có IP public
- SSH để quản lý (chỉ key)
- WireGuard làm kênh mã hóa (tùy chọn nhưng khuyến nghị)
- Máy chủ máy tính từ xa (chúng tôi sẽ dùng Tenvo làm ví dụ agent) chạy dưới dạng service systemd
- Tùy chọn domain + Let's Encrypt TLS và nginx reverse proxy cho client trên web
Mức sử dụng tài nguyên dự kiến: agent và VPN sẽ dùng dưới 500MB RAM khi nhàn rỗi; băng thông trong một phiên hoạt động khoảng 50 KB/s (180 MB/hour) cho công việc chủ yếu văn bản, ~200 KB/s (720 MB/hour) cho dùng văn phòng thông thường, và ~1 MB/s (3.6 GB/hour) cho video hoặc công việc thiết kế — xấp xỉ 0.4–8 Mbps tùy codec và hoạt động trên màn hình. Ngân sách: VPS $5/tháng + tên miền (~$10/năm) nếu bạn muốn TLS. Nếu bạn muốn không mở cổng công cộng, xem Remote Desktop Without Port Forwarding Explained.
Step 1 — provision the VPS and lock down access
Tạo một VPS $5 với Ubuntu 22.04. Khi tạo instance chọn xác thực bằng SSH key (bạn có thể thêm public key vào bảng điều khiển của nhà cung cấp). Các nhà cung cấp ví dụ cung cấp các gói tương tự: DigitalOcean 1GB/1vCPU ($5), Vultr 1GB ($5), Linode Nanode ($5). SKU cụ thể khác nhau nhưng cấu hình mạng và CPU tương đương.
Các lệnh hardening ban đầu (chạy với root hoặc user có sudo):
apt update && apt upgrade -y adduser adminuser usermod -aG sudo adminuser ufw allow OpenSSH ufw enable
Chỉnh /etc/ssh/sshd_config để vô hiệu hóa xác thực bằng mật khẩu và đăng nhập root (đặt PasswordAuthentication no và PermitRootLogin no). Khởi động lại SSH: systemctl restart sshd. Điều này ngăn các nỗ lực brute-force vào VPS của bạn.
Step 2 — firewall, fail2ban, and rate limits
Giữ tường lửa tối giản. Nếu bạn dự định dùng WireGuard thì chỉ đưa cổng UDP của WireGuard vào luật public; nếu chạy agent trực tiếp bạn có thể cần một cổng TCP. Ví dụ các quy tắc UFW:
ufw allow 22/tcp # SSH ufw allow 51820/udp # WireGuard (if used) ufw allow 8443/tcp # optional remote desktop web port ufw enable
Cài fail2ban để tự động cấm những lần thử nhiều lần và giảm tiếng ồn: apt install -y fail2ban. Dùng jail sshd mặc định và điều chỉnh thời gian cấm theo mức rủi ro bạn chấp nhận.
Step 3 — secure networking options: direct ports, VPN, or reverse relay
Ba mô hình mạng thực dụng:
- Mở cổng ra Internet: đơn giản nhất nhưng bề mặt tấn công lớn hơn. Sử dụng TLS và xác thực mạnh nếu bạn mở một cổng ứng dụng ra công khai.
- Đường hầm WireGuard: lựa chọn an toàn và trực tiếp nhất nếu bạn tự vận hành máy chủ. Tạo một mạng riêng giữa thiết bị client và VPS; chỉ có cổng WireGuard là công khai.
- Relay/Kết nối ngược: client tạo một kết nối đi ra tới một máy rendezvous, nên không cần cổng vào ở cả hai đầu — hữu ích khi ở sau NAT và không có VPN. Đây là cách mà relay Tenvo được quản lý hoạt động, trên một đội máy nhiều vùng thay vì một VPS. Lưu ý rằng khi một phiên phải dự phòng qua relay, TLS sẽ chấm dứt ở đó, vì vậy ai vận hành relay có thể nhìn thấy lưu lượng đó — của bạn hoặc của chúng tôi. Bối cảnh về mẫu này: Self-Hosted Remote Desktop: Why, How, and What Breaks.
WireGuard quickstart (server on VPS):
apt install -y wireguard iproute2 wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key # create /etc/wireguard/wg0.conf and include keys + peers systemctl enable --now wg-quick@wg0
Cấu hình WireGuard tùy thuộc nền tảng client của bạn; có nhiều hướng dẫn và client cho Linux, macOS, Windows, Android và iOS. Dùng WireGuard nghĩa là lưu lượng máy tính từ xa được định tuyến trực tiếp qua đường hầm mã hóa — không cần cổng ứng dụng public trên máy client.
Step 4 — install the remote desktop server (Tenvo example)
Hãy chính xác về những gì đặt trên VPS: không phải một agent desktop, mà là cặp rendezvous và relay — hbbs và hbbr — chịu trách nhiệm môi giới bắt tay và mang phiên khi không thể thiết lập kết nối trực tiếp. Tenvo là AGPL-3.0 và chạy cùng ngăn xếp đó, nên bạn có thể tự lưu trữ; cài đặt Docker hoạt động, các cổng, khóa và cấu hình client được viết chi tiết từng bước trong Self-hosted remote desktop: the honest 2026 guide. Các client desktop được lấy từ trang tải xuống. Phác thảo systemd bên dưới là một mẫu chung cho bất kỳ dịch vụ nào bạn quyết định chạy.
Ví dụ: cài một agent chung dưới dạng service systemd (thay binary và flags bằng agent bạn chọn):
mkdir -p /opt/remote-relay # scp or wget your chosen server binary to /opt/remote-relay/relay-server chown root:root /opt/remote-relay/relay-server chmod +x /opt/remote-relay/relay-server cat >/etc/systemd/system/remote-relay.service <<'EOF' [Unit] Description=Remote desktop relay After=network.target [Service] ExecStart=/opt/remote-relay/relay-server Restart=on-failure [Install] WantedBy=multi-user.target EOF systemctl daemon-reload systemctl enable --now remote-relay.service
Cấu hình agent với khóa hoặc mật khẩu mạnh và, nếu được hỗ trợ, giới hạn các public key client được phép. Nếu bạn dùng WireGuard, cấu hình agent để bind vào interface WireGuard hoặc địa chỉ loopback để nó không thể truy cập qua IP public.
TLS, domain, và reverse proxy (tùy chọn)
Nếu bạn có client trên web (hoặc UI admin), đặt nginx phía trước và dùng Let's Encrypt cho TLS. Các lệnh certbot thực tế trên Ubuntu 22.04:
apt install -y nginx certbot python3-certbot-nginx # create nginx site for example.com and proxy_pass to localhost:8443 certbot --nginx -d example.com
Giữ cron gia hạn TLS tự động hoạt động (certbot sẽ thiết lập). Nếu bạn dùng domain, trỏ A record tới IP VPS và dùng domain trong cấu hình client. TLS bảo vệ web UI và client trên trình duyệt; nó không thay thế xác thực agent mạnh.
Testing and verification
Kiểm tra cơ bản:
- SSH: thử đăng nhập bằng mật khẩu — nó sẽ thất bại.
- WireGuard: khởi động client và ping tới địa chỉ IP WireGuard của VPS.
- Agent: kết nối từ client của bạn tới agent qua giao diện WireGuard hoặc endpoint TLS; xác minh độ trễ và chất lượng âm thanh/hình ảnh.
- Nhật ký: kiểm tra
journalctl -u remote-relay -f(tên unit tùy theo bạn đặt) và/var/log/nginx/error.logtrong khi kết nối.
Đo băng thông và CPU trong phiên. Nếu thấy CPU VPS cao, giảm chất lượng mã hóa, hạ khung hình, hoặc chuyển broker phiên sang instance mạnh hơn.
Maintenance: updates, backups, and monitoring
Lên lịch cập nhật OS và các cửa sổ reboot vào thời điểm ít sử dụng. Dùng unattended-upgrades cho bản vá bảo mật nhưng thử nghiệm các nâng cấp lớn bằng tay. Snapshot đĩa VPS qua bảng điều khiển nhà cung cấp trước khi thay đổi rủi ro, và lưu bản sao ngoài site để khôi phục.
Mẹo giám sát: bật giám sát cơ bản trong bảng điều khiển nhà cung cấp (phần lớn hiển thị CPU, băng thông và đĩa) và cân nhắc thiết lập cảnh báo đơn giản (email khi đầy đĩa hoặc CPU cao). Luân chuyển SSH keys hàng năm và thu hồi ngay các key bị mất.
When this isn't the right choice
Tự lưu trữ trên một VPS $5 phù hợp cho một máy thử nghiệm (lab box), hoặc khi một yêu cầu bắt buộc buộc bạn phải làm vậy. Với sử dụng cá nhân và các nhóm nhỏ, thường thì đây là lựa chọn tốn kém hơn khi tính cả thời gian của bạn. Nó cũng không phải lựa chọn phù hợp nếu bạn cần:
- Độ trễ thấp cho client phân bố khắp các vùng, hoặc bất kỳ dạng dự phòng nào — một VPS $5 là một vị trí và một máy duy nhất. relay Tenvo được quản lý chạy cùng ngăn xếp hbbs/hbbr trên một đội nhiều vùng: Free $0, Lite $2.99/tháng, Pro $7.99/tháng, so với $5 cho VPS cộng với lịch trực của bạn, việc vá lỗi và gia hạn chứng chỉ. Đối với một đội, xem các gói doanh nghiệp.
- Phát có tăng tốc GPU hoặc nhiều người dùng đồng thời — những trường hợp đó cần các instance lớn hơn hoặc phần cứng chuyên dụng.
Với độc giả quan tâm bảo mật, hãy đọc thêm bài sâu hơn của chúng tôi về bảo mật truy cập từ xa: Remote Desktop Security: What You Need to Know. Để xem toán học so sánh hosted và self-hosted đầy đủ — băng thông, lịch trực, quản lý khóa, gia hạn chứng chỉ — xem Self-hosted remote desktop: the honest 2026 guide.
Wrap up and next steps
Về mặt kỹ thuật việc này khá đơn giản: dùng SSH keys, khoá chặt máy bằng firewall, ưu tiên WireGuard để ít cổng ứng dụng bị phơi ra hơn, và chạy dịch vụ dưới systemd. Những bước ở trên không cho thấy chi phí duy trì — bạn là người trong lịch trực, chịu lịch vá lỗi, quản lý khóa và gia hạn chứng chỉ, trên một máy ở một vùng và không có nơi dự phòng. Có giá trị khi một nghĩa vụ tuân thủ, một mạng cô lập hoặc một quy định cư trú yêu cầu. Không đáng nếu không có những yêu cầu đó.
Vậy: nếu một yêu cầu buộc bạn phải tự lưu trữ, khởi tạo VPS $5, làm theo các bước ở trên và dùng Self-hosted remote desktop: the honest 2026 guide cho cài đặt hbbs/hbbr hoạt động và bản phân tích đầy đủ chi phí vận hành. Nếu không có gì bắt buộc bạn, bỏ qua máy chủ: tải xuống client và bắt đầu dùng relay được quản lý — Free $0, Lite $2.99/tháng, Pro $7.99/tháng tại pricing, hoặc các gói doanh nghiệp cho đội.
Sẵn sàng tự trải nghiệm?
Miễn phí cho 30 thiết bị, không cần thẻ tín dụng. Kết nối và hoạt động trong hai phút.