セットアップと運用

新しいVPSをセキュリティ保護するにはどうすればいいですか?

短い回答

5つの手順で、実際の侵害の大半を防げます:パスワード認証を無効にした鍵ベースSSH、root直接ログインの禁止、デフォルト拒否のファイアウォール、無人セキュリティ更新、fail2banまたは同等のツール。これらは合わせて約10分で完了し、自動化された攻撃をほぼすべて排除します。

自動化された攻撃は、アドレスが公開されてから数分以内に始まります。これらはあなたを標的にしているのではなく、常にすべてのアドレスを標的にしています。ポート22でのパスワード認証が彼らの標的です。

多くの人が省略する手順はファイアウォールです。インバウンドをデフォルト拒否し、実際に提供するサービスのみを明示的に許可することで、リッスンしていたのを忘れたサービスによる攻撃を防ぎます。これは実際の侵入の大部分が始まる経路です。

  • ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
  • PermitRootLogin no;sudoを持つ通常ユーザーを使用してください
  • nftablesまたはufw:デフォルトでインバウンド拒否、22、80、443のみ許可、それ以外は許可しない
  • unattended-upgradesを有効にして、セキュリティパッチを自動適用する
  • fail2banをインストールするか、SSHをWireGuardの背後に移して、そもそも露出させない
  • 構成完了後にスナップショットを取得してください。それが既知の良好な状態になります

関連項目: fail2ban

セットアップと運用における7件の回答

すべての回答 に戻る