Краткий ответ: Базовый чек-лист: держите пакеты обновлёнными, входите по SSH-ключам вместо паролей, отключите парольный вход root, запустите файрвол только с нужными портами, установите Fail2ban и уберите сервисы, которыми не пользуетесь. Час харденинга предотвращает почти все оппортунистические атаки.

Обзор

Каждый публичный IP постоянно сканируют боты, перебирая типовые пароли и известные эксплойты. На неуправляемом сервере Cloud2Y безопасность ОС — ваша ответственность, и приведённые ниже основы останавливают подавляющее большинство автоматизированных атак.

Что нужно иметь

  • SSH-доступ root/sudo (как подключиться).
  • KVM Console на странице услуги как страховку на случай, если заблокируете сами себя.

Пошаговая инструкция

  1. Обновите всё и включите автоматические обновления безопасности (гайд).
  2. Создайте sudo-пользователя и прекратите ежедневную работу от root:
    adduser admin && usermod -aG sudo admin
  3. Перейдите на SSH-ключи (гайд), затем отключите парольную аутентификацию в /etc/ssh/sshd_config:
    PasswordAuthentication no
    PermitRootLogin prohibit-password
    Перезагрузите: sudo systemctl reload ssh. Проверьте вход по ключу во втором терминале, прежде чем закрывать сессию.
  4. Включите файрвол — разрешите только SSH и ваши публичные сервисы (гайд по UFW):
    sudo ufw allow OpenSSH && sudo ufw allow 80,443/tcp && sudo ufw enable
  5. Установите Fail2ban для автоматического бана источников brute-force (гайд).
  6. Минимизируйте поверхность атаки: просмотрите слушателей через sudo ss -tlnp и уберите/остановите всё, что не узнаёте или не нужно; внутренние сервисы (базы данных) биндите к 127.0.0.1.
  7. Следите за логами (гайд) — быстрый еженедельный просмотр auth-логов ловит проблемы рано.

Типичные проблемы

  • Заблокировали себя после изменений SSH: используйте KVM Console на странице услуги, чтобы войти локально и откатить sshd_config.
  • Файрвол включён до разрешения SSH: всегда ufw allow OpenSSH перед ufw enable.
  • База данных открыта в интернет: биндите к localhost или ограничьте файрволом конкретный IP — публичные порты БД являются главным вектором взлома.

Когда обращаться в поддержку

Если вы заблокированы и KVM Console не помогает, или подозреваете, что сервер уже скомпрометирован, откройте тикет немедленно с описанием увиденного.

Частые вопросы

Какие шаги харденинга самые важные?

Держите пакеты обновлёнными, используйте SSH-ключи с отключённым парольным входом, запустите файрвол только с нужными портами, установите Fail2ban и уберите неиспользуемые сервисы.

Что делать, если я заблокировал себя, меняя SSH?

Откройте KVM Console на странице услуги Cloud2Y — она даёт доступ к экрану без SSH, поэтому вы сможете войти локально и откатить изменение в sshd_config.

Действительно ли нужен файрвол на VPS?

Да. Каждый публичный IP сканируется непрерывно. Файрвол с политикой запрета по умолчанию, разрешающий только SSH и публичные сервисы, сразу убирает большую часть поверхности атаки.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)