Коротка відповідь: Базовий чекліст: тримайте пакети оновленими, входьте за SSH-ключами замість паролів, вимкніть парольний вхід root, запустіть фаєрвол лише з потрібними портами, встановіть Fail2ban і приберіть сервіси, якими не користуєтесь. Година гарденінгу відвертає майже всі опортуністичні атаки.
Огляд
Кожен публічний IP постійно сканують боти, перебираючи типові паролі й відомі експлойти. На некерованому сервері Cloud2Y безпека ОС — ваша відповідальність, і наведені нижче основи зупиняють переважну більшість автоматизованих атак.
Що потрібно мати
- SSH-доступ root/sudo (як під'єднатися).
- KVM Console на сторінці послуги як страховку на випадок, якщо заблокуєте самі себе.
Покрокова інструкція
- Оновіть усе та увімкніть автоматичні оновлення безпеки (гайд).
- Створіть sudo-користувача і припиніть щоденну роботу від root:
adduser admin && usermod -aG sudo admin - Перейдіть на SSH-ключі (гайд), потім вимкніть парольну автентифікацію в
/etc/ssh/sshd_config:
Перезавантажте:PasswordAuthentication no PermitRootLogin prohibit-passwordsudo systemctl reload ssh. Перевірте вхід за ключем у другому терміналі, перш ніж закривати сесію. - Увімкніть фаєрвол — дозвольте лише SSH і ваші публічні сервіси (гайд по UFW):
sudo ufw allow OpenSSH && sudo ufw allow 80,443/tcp && sudo ufw enable - Встановіть Fail2ban для автоматичного бану джерел brute-force (гайд).
- Мінімізуйте поверхню атаки: перегляньте слухачів через
sudo ss -tlnpі приберіть/зупиніть усе, чого не впізнаєте чи не потребуєте; внутрішні сервіси (бази даних) біндіть до127.0.0.1. - Стежте за логами (гайд) — швидкий щотижневий перегляд auth-логів ловить проблеми рано.
Типові проблеми
- Заблокували себе після змін SSH: скористайтесь KVM Console на сторінці послуги, щоб увійти локально й відкотити
sshd_config. - Фаєрвол увімкнено до дозволу SSH: завжди
ufw allow OpenSSHпередufw enable. - База даних відкрита в інтернет: біндіть до localhost або обмежте фаєрволом конкретний IP — публічні порти БД є головним вектором зламу.
Коли звертатися в підтримку
Якщо ви заблоковані й KVM Console не допомагає, або підозрюєте, що сервер уже скомпрометований, відкрийте тикет негайно з описом побаченого.
Часті запитання
Які кроки гарденінгу найважливіші?
Тримайте пакети оновленими, використовуйте SSH-ключі з вимкненим парольним входом, запустіть фаєрвол лише з потрібними портами, встановіть Fail2ban і приберіть невикористовувані сервіси.
Що робити, якщо я заблокував себе, змінюючи SSH?
Відкрийте KVM Console на сторінці послуги Cloud2Y — вона дає доступ до екрана без SSH, тож ви зможете увійти локально й відкотити зміну в sshd_config.
Чи справді потрібен фаєрвол на VPS?
Так. Кожен публічний IP сканується безперервно. Фаєрвол із політикою заборони за замовчуванням, що дозволяє лише SSH і публічні сервіси, одразу прибирає більшу частину поверхні атаки.
Схожі статті
- Як захистити VPS після розгортання
- Як тримати пакети Linux оновленими
- Як встановити Fail2ban
- Як переглядати системні логи
Потрібна допомога? Звернутися в підтримку Cloud2Y →
