Коротка відповідь: Базовий чекліст: тримайте пакети оновленими, входьте за SSH-ключами замість паролів, вимкніть парольний вхід root, запустіть фаєрвол лише з потрібними портами, встановіть Fail2ban і приберіть сервіси, якими не користуєтесь. Година гарденінгу відвертає майже всі опортуністичні атаки.

Огляд

Кожен публічний IP постійно сканують боти, перебираючи типові паролі й відомі експлойти. На некерованому сервері Cloud2Y безпека ОС — ваша відповідальність, і наведені нижче основи зупиняють переважну більшість автоматизованих атак.

Що потрібно мати

  • SSH-доступ root/sudo (як під'єднатися).
  • KVM Console на сторінці послуги як страховку на випадок, якщо заблокуєте самі себе.

Покрокова інструкція

  1. Оновіть усе та увімкніть автоматичні оновлення безпеки (гайд).
  2. Створіть sudo-користувача і припиніть щоденну роботу від root:
    adduser admin && usermod -aG sudo admin
  3. Перейдіть на SSH-ключі (гайд), потім вимкніть парольну автентифікацію в /etc/ssh/sshd_config:
    PasswordAuthentication no
    PermitRootLogin prohibit-password
    Перезавантажте: sudo systemctl reload ssh. Перевірте вхід за ключем у другому терміналі, перш ніж закривати сесію.
  4. Увімкніть фаєрвол — дозвольте лише SSH і ваші публічні сервіси (гайд по UFW):
    sudo ufw allow OpenSSH && sudo ufw allow 80,443/tcp && sudo ufw enable
  5. Встановіть Fail2ban для автоматичного бану джерел brute-force (гайд).
  6. Мінімізуйте поверхню атаки: перегляньте слухачів через sudo ss -tlnp і приберіть/зупиніть усе, чого не впізнаєте чи не потребуєте; внутрішні сервіси (бази даних) біндіть до 127.0.0.1.
  7. Стежте за логами (гайд) — швидкий щотижневий перегляд auth-логів ловить проблеми рано.

Типові проблеми

  • Заблокували себе після змін SSH: скористайтесь KVM Console на сторінці послуги, щоб увійти локально й відкотити sshd_config.
  • Фаєрвол увімкнено до дозволу SSH: завжди ufw allow OpenSSH перед ufw enable.
  • База даних відкрита в інтернет: біндіть до localhost або обмежте фаєрволом конкретний IP — публічні порти БД є головним вектором зламу.

Коли звертатися в підтримку

Якщо ви заблоковані й KVM Console не допомагає, або підозрюєте, що сервер уже скомпрометований, відкрийте тикет негайно з описом побаченого.

Часті запитання

Які кроки гарденінгу найважливіші?

Тримайте пакети оновленими, використовуйте SSH-ключі з вимкненим парольним входом, запустіть фаєрвол лише з потрібними портами, встановіть Fail2ban і приберіть невикористовувані сервіси.

Що робити, якщо я заблокував себе, змінюючи SSH?

Відкрийте KVM Console на сторінці послуги Cloud2Y — вона дає доступ до екрана без SSH, тож ви зможете увійти локально й відкотити зміну в sshd_config.

Чи справді потрібен фаєрвол на VPS?

Так. Кожен публічний IP сканується безперервно. Фаєрвол із політикою заборони за замовчуванням, що дозволяє лише SSH і публічні сервіси, одразу прибирає більшу частину поверхні атаки.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)