Краткий ответ: Базовый чек-лист: держите пакеты обновлёнными, входите по SSH-ключам вместо паролей, отключите парольный вход root, запустите файрвол только с нужными портами, установите Fail2ban и уберите сервисы, которыми не пользуетесь. Час харденинга предотвращает почти все оппортунистические атаки.
Обзор
Каждый публичный IP постоянно сканируют боты, перебирая типовые пароли и известные эксплойты. На неуправляемом сервере Cloud2Y безопасность ОС — ваша ответственность, и приведённые ниже основы останавливают подавляющее большинство автоматизированных атак.
Что нужно иметь
- SSH-доступ root/sudo (как подключиться).
- KVM Console на странице услуги как страховку на случай, если заблокируете сами себя.
Пошаговая инструкция
- Обновите всё и включите автоматические обновления безопасности (гайд).
- Создайте sudo-пользователя и прекратите ежедневную работу от root:
adduser admin && usermod -aG sudo admin - Перейдите на SSH-ключи (гайд), затем отключите парольную аутентификацию в
/etc/ssh/sshd_config:
Перезагрузите:PasswordAuthentication no PermitRootLogin prohibit-passwordsudo systemctl reload ssh. Проверьте вход по ключу во втором терминале, прежде чем закрывать сессию. - Включите файрвол — разрешите только SSH и ваши публичные сервисы (гайд по UFW):
sudo ufw allow OpenSSH && sudo ufw allow 80,443/tcp && sudo ufw enable - Установите Fail2ban для автоматического бана источников brute-force (гайд).
- Минимизируйте поверхность атаки: просмотрите слушателей через
sudo ss -tlnpи уберите/остановите всё, что не узнаёте или не нужно; внутренние сервисы (базы данных) биндите к127.0.0.1. - Следите за логами (гайд) — быстрый еженедельный просмотр auth-логов ловит проблемы рано.
Типичные проблемы
- Заблокировали себя после изменений SSH: используйте KVM Console на странице услуги, чтобы войти локально и откатить
sshd_config. - Файрвол включён до разрешения SSH: всегда
ufw allow OpenSSHпередufw enable. - База данных открыта в интернет: биндите к localhost или ограничьте файрволом конкретный IP — публичные порты БД являются главным вектором взлома.
Когда обращаться в поддержку
Если вы заблокированы и KVM Console не помогает, или подозреваете, что сервер уже скомпрометирован, откройте тикет немедленно с описанием увиденного.
Частые вопросы
Какие шаги харденинга самые важные?
Держите пакеты обновлёнными, используйте SSH-ключи с отключённым парольным входом, запустите файрвол только с нужными портами, установите Fail2ban и уберите неиспользуемые сервисы.
Что делать, если я заблокировал себя, меняя SSH?
Откройте KVM Console на странице услуги Cloud2Y — она даёт доступ к экрану без SSH, поэтому вы сможете войти локально и откатить изменение в sshd_config.
Действительно ли нужен файрвол на VPS?
Да. Каждый публичный IP сканируется непрерывно. Файрвол с политикой запрета по умолчанию, разрешающий только SSH и публичные сервисы, сразу убирает большую часть поверхности атаки.
Похожие статьи
- Как защитить VPS после развёртывания
- Как держать пакеты Linux обновлёнными
- Как установить Fail2ban
- Как просматривать системные логи
Нужна помощь? Связаться с поддержкой Cloud2Y →
