Руководства

Защитите новый VPS за 10 минут

Начинающий10 мин чтенияОбновлено 18 июня 2026 г.
Краткий ответ

Пять шагов устраняют практически все автоматические атаки на новый сервер: SSH по ключу с отключёнными паролями, запрет прямого входа root, брандмауэр с запретом по умолчанию для IPv4 и IPv6, автоматические обновления безопасности и fail2ban. Вместе это займёт около десяти минут и важнее любой функции провайдера.

01 Сгенерируйте и установите SSH-ключ

Do this from your own machine, not the server. Ed25519 keys are shorter and faster than RSA and are supported everywhere that matters.

ssh-keygen -t ed25519 -C "onionvps-$(date +%Y%m)"
ssh-copy-id -i ~/.ssh/id_ed25519.pub root@YOUR_SERVER_IP

02 Создайте пользователя без прав root

Working as root all the time removes a useful safety net and makes every mistake maximally expensive.

adduser --gecos "" ops
usermod -aG sudo ops
rsync --archive --chown=ops:ops ~/.ssh /home/ops

03 Усильте демон SSH

Disable password authentication entirely — brute force against key-only SSH is not possible. Keep a second terminal connected while you do this, so a mistake does not lock you out.

cat >/etc/ssh/sshd_config.d/99-hardening.conf <<'EOF'
PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication no
AllowUsers ops
EOF
sshd -t && systemctl reload ssh

04 Настройте брандмауэр с запретом по умолчанию

Cover IPv6 as well as IPv4. Every OnionVPS instance has a routed /64, so a v4-only ruleset leaves every service publicly reachable over v6.

ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable
ufw status verbose   # confirm IPv6 shows as enabled

05 Включите автоматические обновления безопасности

Unattended upgrades close the window between a patch being published and you noticing it exists.

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

06 Установите fail2ban и сделайте снимок

fail2ban mostly reduces log noise once passwords are disabled, but it is cheap. Then snapshot the configured state — that becomes your known-good baseline.

apt install -y fail2ban && systemctl enable --now fail2ban

Часто задаваемые вопросы

Нужно ли менять порт SSH?

Это скорее снижение шума, чем безопасность, но шум снижает эффективно — подавляющее большинство сканеров пробуют только порт 22. В сочетании с аутентификацией только по ключу остаточный риск в любом случае ничтожен.

Что если я заблокирую сам себя?

Используйте загружаемую VNC-консоль в панели управления. Она подключается к виртуальной последовательной консоли и работает вообще без сети.