Настройка и эксплуатация

Как защитить новый VPS?

Краткий ответ

Пять шагов покрывают подавляющее большинство реальных взломов: SSH по ключам с отключенной аутентификацией по паролю, запрет прямого входа root, файрвол с запретом по умолчанию, автоматические обновления безопасности и fail2ban или его аналог. Вместе они занимают около десяти минут и устраняют практически все автоматизированные атаки.

Автоматизированные атаки начинаются в течение нескольких минут после запуска адреса. Они направлены не на вас; они направлены на всех и постоянно. Аутентификация по паролю на порту 22 — вот что они ищут.

Шаг, который пропускают, — это файрвол. Запрет входящих по умолчанию с явными разрешениями только для того, что вы действительно обслуживаете, защищает вас от сервиса, который вы забыли слушающим, — так начинается большинство реальных вторжений.

  • ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
  • PermitRootLogin no; используйте обычного пользователя с sudo
  • nftables или ufw: запрет входящих по умолчанию, разрешить 22, 80, 443 и ничего больше
  • Включите unattended-upgrades, чтобы обновления безопасности приходили без вас
  • Установите fail2ban или переместите SSH за WireGuard, чтобы он вообще не был открыт
  • Сделайте снапшот после настройки — это станет вашим известным хорошим состоянием

См. также: fail2ban

7 ответов в разделе Настройка и эксплуатация

Назад к все ответы