Configuração e operação

Como proteger um novo VPS?

Resposta curta

Cinco passos cobrem a grande maioria dos comprometimentos reais: SSH com chave e autenticação por palavra-passe desativada, sem login direto como root, firewall com negação por defeito, atualizações de segurança automáticas e fail2ban ou equivalente. Juntos, levam cerca de dez minutos e eliminam praticamente todos os ataques automatizados.

Os ataques automatizados começam minutos depois de um endereço ficar ativo. Não são dirigidos a si; são dirigidos a todos, continuamente. A autenticação por palavra-passe na porta 22 é o que procuram.

O passo que as pessoas saltam é a firewall. Negação por defeito no tráfego de entrada, com permissões explícitas apenas para o que realmente serve, protege-o do serviço que se esqueceu de estar à escuta — é assim que a maioria das intrusões reais começa.

  • ssh-keygen -t ed25519, carregue a chave pública e depois defina PasswordAuthentication no
  • PermitRootLogin no; use um utilizador normal com sudo
  • nftables ou ufw: negação por defeito no tráfego de entrada, permita 22, 80, 443 e nada mais
  • Ative unattended-upgrades para que as correções de segurança sejam aplicadas sem si
  • Instale fail2ban ou mova o SSH para trás do WireGuard para que não fique exposto de todo
  • Tire um snapshot depois de configurado — esse será o seu estado de referência

Ver também: fail2ban