सेटअप और संचालन

मैं एक नए VPS को कैसे सुरक्षित करूं?

संक्षिप्त उत्तर

पांच चरण वास्तविक दुनिया के समझौतों के विशाल बहुमत को कवर करते हैं: पासवर्ड प्रमाणीकरण अक्षम के साथ कुंजी-आधारित SSH, कोई सीधा रूट लॉगिन नहीं, डिफ़ॉल्ट-अस्वीकार फ़ायरवॉल, अनअटेंडेड सुरक्षा अपडेट, और fail2ban या समकक्ष। साथ में वे लगभग दस मिनट लगते हैं और अनिवार्य रूप से सभी स्वचालित हमलों को समाप्त करते हैं।

स्वचालित हमले पते के लाइव होने के कुछ ही मिनटों में शुरू होते हैं। वे आपको लक्षित नहीं कर रहे हैं; वे सभी को लगातार लक्षित कर रहे हैं। पोर्ट 22 पर पासवर्ड प्रमाणीकरण वही है जिसे वे ढूंढ रहे हैं।

जो कदम लोग छोड़ते हैं वह फ़ायरवॉल है। डिफ़ॉल्ट-अस्वीकार इनबाउंड, केवल उसी के लिए स्पष्ट अनुमति जिसे आप वास्तव में सेवा करते हैं, आपको उस सेवा से बचाता है जिसे आप सुनना भूल गए थे — और यही अधिकांश वास्तविक घुसपैठ की शुरुआत है।

  • ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
  • PermitRootLogin no; sudo के साथ एक सामान्य उपयोगकर्ता का उपयोग करें
  • nftables या ufw: डिफ़ॉल्ट अस्वीकार इनबाउंड, 22, 80, 443 की अनुमति दें और कुछ और नहीं
  • unattended-upgrades सक्षम करें ताकि सुरक्षा पैच आपके बिना लागू हो जाएं
  • fail2ban स्थापित करें, या SSH को WireGuard के पीछे ले जाएं ताकि यह बिल्कुल उजागर न हो
  • एक बार कॉन्फ़िगर हो जाने पर एक स्नैपशॉट लें — यह आपकी ज्ञात-अच्छी स्थिति बन जाता है

यह भी देखें: fail2ban

सेटअप और संचालन में 7 उत्तर

सभी उत्तर पर वापस जाएं