Краткий ответ: Защитите SSH: перейдите на аутентификацию по ключам, отключите вход по паролю и root-доступ, ограничьте, кому разрешён вход, и добавьте Fail2ban. Отредактируйте /etc/ssh/sshd_config, примените настройки ниже и перезапустите службу SSH — но держите текущую сессию открытой, пока не убедитесь, что новый вход работает.
Обзор
SSH — главная дверь в Linux-сервер и самый атакуемый перебором сервис в интернете. Слабое место — вход по паролю: боты круглосуточно пробуют миллионы комбинаций. Ключи не поддаются угадыванию, поэтому переход на ключи плюс несколько строк конфигурации убирает почти всю поверхность атаки.
Что нужно иметь
- Установленную и проверенную пару SSH-ключей (как настроить SSH-ключи).
- Второй терминал с рабочей root- или sudo-сессией — не закрывайте его, пока не проверите изменения.
- Доступ к KVM Console в Клиентской панели как запасной вариант.
Пошаговая инструкция
- Откройте конфиг SSH-демона:
nano /etc/ssh/sshd_config - Задайте ключевые параметры защиты:
PasswordAuthentication no PermitRootLogin no PubkeyAuthentication yes MaxAuthTries 3 LoginGraceTime 30 - При желании ограничьте вход конкретными аккаунтами:
AllowUsers deploy admin - Перезапустите SSH:
systemctl restart ssh # Ubuntu/Debian systemctl restart sshd # AlmaLinux/Rocky - Из НОВОГО терминала убедитесь, что вход по ключу работает, прежде чем закрывать старую сессию.
- Добавьте Fail2ban, чтобы повторные неудачи банились автоматически.
Типичные проблемы
- Заблокировали себя: откройте KVM Console на странице услуги, войдите локально и верните конфиг.
- Ключ отклоняется: проверьте права —
~/.sshдолжен быть 700, аauthorized_keys600, с владельцем-пользователем. - Настройки игнорируются: часть дистрибутивов подгружает переопределения из
/etc/ssh/sshd_config.d/— просмотрите и те файлы.
Когда обращаться в поддержку
Если недоступны и SSH, и KVM Console, или в логах видны признаки успешного вторжения (как читать логи аутентификации), откройте тикет.
Частые вопросы
SSH-ключи действительно безопаснее надёжного пароля?
Да. Ключ имеет намного большую энтропию, чем любой запоминаемый пароль, никогда не вводится вручную и не повторяется между сервисами, и его невозможно подобрать удалённым перебором.
Что делать, если заблокирую себя во время изменений SSH?
Откройте KVM Console на странице услуги в Клиентской панели Cloud2Y — она работает как локальные монитор и клавиатура, так что вы сможете войти и безопасно вернуть конфигурацию SSH.
Стоит ли также менять порт SSH?
Это необязательно. Нестандартный порт уменьшает шум автоматических сканирований в логах, но реальной безопасности не добавляет — делайте это после ключей, отключения root и файрвола.
Похожие статьи
- Как настроить SSH-ключи
- Как отключить SSH-вход для root
- Как изменить порт SSH
- Как установить Fail2ban
Нужна помощь? Связаться с поддержкой Cloud2Y →
