Skip to content
Tenvo AI · TRỰC TIẾP · v0.16.2 · TLS · Chứng chỉ cho từng thiết bị · AGPL-3.0 · MIỄN PHÍ · 30 THIẾT BỊ · HẠ TẦNG TỰ LƯU TRỮ · BYO API KEY · MCP CHO CLAUDE & CURSOR
Quay lại BlogHướng dẫn

Tự lưu trữ máy tính từ xa trên VPS: hướng dẫn thiết lập VPS $5

Tenvo Editorial Team7 phút đọc
Tự lưu trữ máy tính từ xa trên VPS: hướng dẫn thiết lập VPS $5

Bạn cần một giải pháp máy tính từ xa riêng tư và đáng tin cậy mà không chuyển lưu lượng qua đám mây của bên thứ ba. Hướng dẫn này trình bày cách tự lưu trữ một máy tính từ xa trên VPS $5, với SSH keys, tường lửa, WireGuard, TLS và cài đặt agent.

Bạn cần một giải pháp máy tính từ xa riêng tư và đáng tin cậy mà không chuyển lưu lượng qua đám mây của bên thứ ba, nhưng bạn cũng không muốn trả giá doanh nghiệp hay vật lộn với mạng phức tạp. Hướng dẫn này đi qua một thiết lập thực tế "self host remote desktop vps" mà bạn có thể chạy trên một VPS $5 — đủ an toàn cho công việc hàng ngày và rẻ để đáng để tự lưu trữ.

Tại sao một VPS $5 là điểm khởi đầu hợp lý

Với các trường hợp sử dụng máy tính từ xa (một người dùng, phiên thỉnh thoảng), một VPS cấu hình thấp thường là đủ. Các gói $5 phổ biến (ví dụ: 1 vCPU / 1GB RAM / 25GB SSD) trên nhà cung cấp như DigitalOcean, Vultr hoặc Linode xử lý một phiên đồng thời, các agent máy chủ không có giao diện, và một relay hoặc VPN nhẹ.

Hướng dẫn này sử dụng Ubuntu 22.04 LTS (ổn định, được hỗ trợ rộng rãi) và giả định VPS có thể truy cập qua Internet công cộng. Nếu bạn cần GPU, streaming đa màn hình với FPS cao, hoặc nhiều người dùng đồng thời, bạn sẽ cần gói lớn hơn; trong các trường hợp đó RDP/AnyDesk/TeamViewer hoặc một máy trạm chuyên dụng có thể phù hợp hơn.

Kế hoạch: những gì bạn sẽ chạy và các cổng cần biết

Kết cấu tối thiểu ở đây:

  • VPS (Ubuntu 22.04) có IP public
  • SSH để quản lý (chỉ key)
  • WireGuard làm kênh mã hóa (tùy chọn nhưng khuyến nghị)
  • Máy chủ máy tính từ xa (chúng tôi sẽ dùng Tenvo làm ví dụ agent) chạy dưới dạng service systemd
  • Tùy chọn domain + Let's Encrypt TLS và nginx reverse proxy cho client trên web

Mức sử dụng tài nguyên dự kiến: agent và VPN thường dưới 500MB RAM khi nhàn rỗi; băng thông 50–250 Mbps trong phiên hoạt động tùy codec và hoạt động màn hình. Ngân sách: VPS $5/tháng + domain (~$10/năm) nếu bạn muốn TLS. Nếu bạn không muốn mở cổng public, xem bài viết của chúng tôi về chạy máy tính từ xa mà không mở port: remote-desktop-without-port-forwarding.

Step 1 — provision the VPS and lock down access

Tạo một VPS $5 với Ubuntu 22.04. Khi tạo instance chọn xác thực bằng SSH key (bạn có thể thêm public key vào bảng điều khiển của nhà cung cấp). Các nhà cung cấp ví dụ cung cấp các gói tương tự: DigitalOcean 1GB/1vCPU ($5), Vultr 1GB ($5), Linode Nanode ($5). SKU cụ thể khác nhau nhưng cấu hình mạng và CPU tương đương.

Các lệnh hardening ban đầu (chạy với root hoặc user có sudo):

apt update && apt upgrade -y
adduser adminuser
usermod -aG sudo adminuser
ufw allow OpenSSH
ufw enable

Chỉnh /etc/ssh/sshd_config để vô hiệu hóa xác thực bằng mật khẩu và đăng nhập root (đặt PasswordAuthentication no và PermitRootLogin no). Khởi động lại SSH: systemctl restart sshd. Điều này ngăn các nỗ lực brute-force vào VPS của bạn.

Step 2 — firewall, fail2ban, and rate limits

Giữ tường lửa tối giản. Nếu bạn dự định dùng WireGuard thì chỉ đưa cổng UDP của WireGuard vào luật public; nếu chạy agent trực tiếp bạn có thể cần một cổng TCP. Ví dụ các quy tắc UFW:

ufw allow 22/tcp          # SSH
ufw allow 51820/udp       # WireGuard (if used)
ufw allow 8443/tcp        # optional remote desktop web port
ufw enable

Cài fail2ban để tự động cấm những lần thử nhiều lần và giảm tiếng ồn: apt install -y fail2ban. Dùng jail sshd mặc định và điều chỉnh thời gian cấm theo mức rủi ro bạn chấp nhận.

Step 3 — secure networking options: direct ports, VPN, or reverse relay

Ba mô hình mạng thực dụng:

  • Mở cổng ra Internet: đơn giản nhất nhưng bề mặt tấn công lớn hơn. Dùng TLS và xác thực mạnh nếu bạn phơi một cổng ứng dụng.
  • WireGuard tunnel: lựa chọn an toàn và đơn giản nhất. Tạo một mạng riêng giữa thiết bị client và VPS; chỉ có cổng WireGuard là công khai. Đây là phương án chúng tôi khuyến nghị khi tự lưu trữ trên VPS rẻ.
  • Relay/Reverse-connect: một số công cụ thương mại và dự án mã nguồn mở thực hiện kết nối ngược tới một broker, tránh các cổng inbound trên client. Thích hợp nếu client ở sau NAT và bạn không muốn chạy VPN. Đọc về mẫu này trong tổng quan của chúng tôi: self-hosted-remote-desktop.

WireGuard quickstart (server on VPS):

apt install -y wireguard iproute2
wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key
# create /etc/wireguard/wg0.conf and include keys + peers
systemctl enable --now wg-quick@wg0

Cấu hình WireGuard tùy thuộc nền tảng client của bạn; có nhiều hướng dẫn và client cho Linux, macOS, Windows, Android và iOS. Dùng WireGuard nghĩa là lưu lượng máy tính từ xa được định tuyến trực tiếp qua đường hầm mã hóa — không cần cổng ứng dụng public trên máy client.

Step 4 — install the remote desktop server (Tenvo example)

Chọn agent máy chủ bạn muốn host. Tenvo là một lựa chọn máy tính từ xa mã nguồn mở bạn có thể tự lưu trữ; tải bản release Linux từ /download và làm theo hướng dẫn cài binary kèm theo. Nếu bạn thích phần mềm khác (RustDesk, VNC, RDP), điều chỉnh các bước bên dưới. Lưu ý: để forward GUI bạn có thể cần gói desktop phía client — VPS nhiều khi chỉ là broker hoặc điểm cuối VPN.

Ví dụ: cài một agent chung dưới dạng service systemd (thay binary và flags bằng agent bạn chọn):

mkdir -p /opt/tenvo
# scp or wget the server binary to /opt/tenvo/tenvo-server
chown root:root /opt/tenvo/tenvo-server
chmod +x /opt/tenvo/tenvo-server

cat >/etc/systemd/system/tenvo.service <<'EOF'
[Unit]
Description=Tenvo remote agent
After=network.target

[Service]
ExecStart=/opt/tenvo/tenvo-server --config /etc/tenvo/config.yaml
Restart=on-failure

[Install]
WantedBy=multi-user.target
EOF

systemctl daemon-reload
systemctl enable --now tenvo.service

Cấu hình agent với khóa hoặc mật khẩu mạnh và, nếu được hỗ trợ, giới hạn các public key client được phép. Nếu bạn dùng WireGuard, cấu hình agent để bind vào interface WireGuard hoặc địa chỉ loopback để nó không thể truy cập qua IP public.

TLS, domain, và reverse proxy (tùy chọn)

Nếu bạn có client trên web (hoặc UI admin), đặt nginx phía trước và dùng Let's Encrypt cho TLS. Các lệnh certbot thực tế trên Ubuntu 22.04:

apt install -y nginx certbot python3-certbot-nginx
# create nginx site for example.com and proxy_pass to localhost:8443
certbot --nginx -d example.com

Giữ cron gia hạn TLS tự động hoạt động (certbot sẽ thiết lập). Nếu bạn dùng domain, trỏ A record tới IP VPS và dùng domain trong cấu hình client. TLS bảo vệ web UI và client trên trình duyệt; nó không thay thế xác thực agent mạnh.

Testing and verification

Kiểm tra cơ bản:

  • SSH: thử đăng nhập bằng mật khẩu — phải bị từ chối.
  • WireGuard: bật client và ping tới IP WireGuard của VPS.
  • Agent: kết nối từ client tới agent qua interface WireGuard hoặc endpoint TLS; kiểm tra độ trễ và chất lượng audio/video.
  • Logs: kiểm tra journalctl -u tenvo -f và /var/log/nginx/error.log khi kết nối.

Đo băng thông và CPU trong phiên. Nếu thấy CPU VPS cao, giảm chất lượng mã hóa, hạ khung hình, hoặc chuyển broker phiên sang instance mạnh hơn.

Maintenance: updates, backups, and monitoring

Lên lịch cập nhật OS và các cửa sổ reboot vào thời điểm ít sử dụng. Dùng unattended-upgrades cho bản vá bảo mật nhưng thử nghiệm các nâng cấp lớn bằng tay. Snapshot đĩa VPS qua bảng điều khiển nhà cung cấp trước khi thay đổi rủi ro, và lưu bản sao ngoài site để khôi phục.

Mẹo giám sát: bật giám sát cơ bản trong bảng điều khiển nhà cung cấp (phần lớn hiển thị CPU, băng thông và đĩa) và cân nhắc thiết lập cảnh báo đơn giản (email khi đầy đĩa hoặc CPU cao). Luân chuyển SSH keys hàng năm và thu hồi ngay các key bị mất.

When this isn't the right choice

Tự lưu trữ trên VPS $5 phù hợp cho sử dụng cá nhân, nhóm nhỏ hoặc dự án hobby. Nó không phù hợp nếu bạn cần:

  • SLAs cấp doanh nghiệp, mạng relay toàn cầu độ trễ thấp, hoặc hỗ trợ tích hợp — các nhà cung cấp như TeamViewer/AnyDesk làm tốt những thứ đó.
  • Streaming tăng tốc GPU hoặc nhiều người dùng đồng thời — những trường hợp đó cần instance lớn hơn hoặc phần cứng chuyên dụng.

Với độc giả quan tâm đến bảo mật, hãy đọc bài phân tích sâu hơn của chúng tôi về bảo vệ truy cập từ xa: remote-desktop-security. Nếu bạn cần so sánh giữa hosted và self-hosted, xem các bài viết của chúng tôi về giải pháp tự lưu trữ và các lựa chọn miễn phí tốt nhất.

Wrap up and next steps

Tự lưu trữ máy tính từ xa trên VPS $5 là cách thực dụng và chi phí thấp để kiểm soát lại truy cập từ xa. Những điểm chính: dùng SSH keys, khóa dịch vụ bằng tường lửa, ưu tiên WireGuard để giảm số cổng ứng dụng cần mở, và chạy agent như một systemd service được quản lý. Nếu bạn chọn Tenvo, tải binaries từ /download và làm theo hướng dẫn đóng gói cho OS của bạn.

Sẵn sàng thử? Tải binary Tenvo và tài liệu tại /download và khởi một VPS $5 để thử các bước trên. Nếu bạn muốn so sánh các phương án hosted và mức giá, kiểm tra /pricing trước khi quyết định.

Nhận Tenvo

Sẵn sàng tự trải nghiệm?

Miễn phí cho 30 thiết bị, không cần thẻ tín dụng. Kết nối và hoạt động trong hai phút.