Краткий ответ: Защитите SSH: перейдите на аутентификацию по ключам, отключите вход по паролю и root-доступ, ограничьте, кому разрешён вход, и добавьте Fail2ban. Отредактируйте /etc/ssh/sshd_config, примените настройки ниже и перезапустите службу SSH — но держите текущую сессию открытой, пока не убедитесь, что новый вход работает.

Обзор

SSH — главная дверь в Linux-сервер и самый атакуемый перебором сервис в интернете. Слабое место — вход по паролю: боты круглосуточно пробуют миллионы комбинаций. Ключи не поддаются угадыванию, поэтому переход на ключи плюс несколько строк конфигурации убирает почти всю поверхность атаки.

Что нужно иметь

  • Установленную и проверенную пару SSH-ключей (как настроить SSH-ключи).
  • Второй терминал с рабочей root- или sudo-сессией — не закрывайте его, пока не проверите изменения.
  • Доступ к KVM Console в Клиентской панели как запасной вариант.

Пошаговая инструкция

  1. Откройте конфиг SSH-демона:
    nano /etc/ssh/sshd_config
  2. Задайте ключевые параметры защиты:
    PasswordAuthentication no
    PermitRootLogin no
    PubkeyAuthentication yes
    MaxAuthTries 3
    LoginGraceTime 30
  3. При желании ограничьте вход конкретными аккаунтами:
    AllowUsers deploy admin
  4. Перезапустите SSH:
    systemctl restart ssh      # Ubuntu/Debian
    systemctl restart sshd     # AlmaLinux/Rocky
  5. Из НОВОГО терминала убедитесь, что вход по ключу работает, прежде чем закрывать старую сессию.
  6. Добавьте Fail2ban, чтобы повторные неудачи банились автоматически.

Типичные проблемы

  • Заблокировали себя: откройте KVM Console на странице услуги, войдите локально и верните конфиг.
  • Ключ отклоняется: проверьте права — ~/.ssh должен быть 700, а authorized_keys 600, с владельцем-пользователем.
  • Настройки игнорируются: часть дистрибутивов подгружает переопределения из /etc/ssh/sshd_config.d/ — просмотрите и те файлы.

Когда обращаться в поддержку

Если недоступны и SSH, и KVM Console, или в логах видны признаки успешного вторжения (как читать логи аутентификации), откройте тикет.

Частые вопросы

SSH-ключи действительно безопаснее надёжного пароля?

Да. Ключ имеет намного большую энтропию, чем любой запоминаемый пароль, никогда не вводится вручную и не повторяется между сервисами, и его невозможно подобрать удалённым перебором.

Что делать, если заблокирую себя во время изменений SSH?

Откройте KVM Console на странице услуги в Клиентской панели Cloud2Y — она работает как локальные монитор и клавиатура, так что вы сможете войти и безопасно вернуть конфигурацию SSH.

Стоит ли также менять порт SSH?

Это необязательно. Нестандартный порт уменьшает шум автоматических сканирований в логах, но реальной безопасности не добавляет — делайте это после ключей, отключения root и файрвола.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)