Коротка відповідь: Захистіть SSH: перейдіть на автентифікацію за ключами, вимкніть вхід за паролем і root-доступ, обмежте, кому дозволено входити, та додайте Fail2ban. Відредагуйте /etc/ssh/sshd_config, застосуйте наведені нижче налаштування й перезапустіть службу SSH — але тримайте поточну сесію відкритою, доки не переконаєтесь, що новий вхід працює.

Огляд

SSH — головні двері до Linux-сервера і найбільш атакований перебором сервіс в інтернеті. Слабке місце — вхід за паролем: боти цілодобово пробують мільйони комбінацій. Ключі не піддаються вгадуванню, тож перехід на ключі плюс кілька рядків конфігурації прибирає майже всю поверхню атаки.

Що потрібно мати

  • Встановлену й перевірену пару SSH-ключів (як налаштувати SSH-ключі).
  • Другий термінал із робочою root- чи sudo-сесією — не закривайте його, доки не перевірите зміни.
  • Доступ до KVM Console у Клієнтському кабінеті як запасний варіант.

Покрокова інструкція

  1. Відкрийте конфіг SSH-демона:
    nano /etc/ssh/sshd_config
  2. Задайте ключові параметри захисту:
    PasswordAuthentication no
    PermitRootLogin no
    PubkeyAuthentication yes
    MaxAuthTries 3
    LoginGraceTime 30
  3. За бажанням обмежте вхід конкретними обліковками:
    AllowUsers deploy admin
  4. Перезапустіть SSH:
    systemctl restart ssh      # Ubuntu/Debian
    systemctl restart sshd     # AlmaLinux/Rocky
  5. З НОВОГО термінала переконайтеся, що вхід за ключем працює, перш ніж закривати стару сесію.
  6. Додайте Fail2ban, щоб повторні невдачі банились автоматично.

Типові проблеми

  • Заблокували себе: відкрийте KVM Console на сторінці послуги, увійдіть локально й поверніть конфіг.
  • Ключ відхиляється: перевірте права — ~/.ssh має бути 700, а authorized_keys 600, із власником-користувачем.
  • Налаштування ігноруються: частина дистрибутивів підвантажує перевизначення з /etc/ssh/sshd_config.d/ — перегляньте й ті файли.

Коли звертатися в підтримку

Якщо недоступні і SSH, і KVM Console, або в логах видно ознаки успішного вторгнення (як читати логи автентифікації), відкрийте тикет.

Часті запитання

SSH-ключі справді безпечніші за надійний пароль?

Так. Ключ має набагато більшу ентропію, ніж будь-який пароль, який можна запам’ятати, ніколи не вводиться вручну й не повторюється між сервісами, і його неможливо підібрати віддаленим перебором.

Що робити, якщо заблокую себе під час змін SSH?

Відкрийте KVM Console на сторінці послуги в Клієнтському кабінеті Cloud2Y — вона працює як локальні монітор і клавіатура, тож ви зможете увійти й безпечно повернути конфігурацію SSH.

Чи варто також міняти порт SSH?

Це необов’язково. Нестандартний порт зменшує шум автоматичних сканувань у логах, але реальної безпеки не додає — робіть це після ключів, вимкнення root і фаєрвола.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)