Коротка відповідь: Захистіть SSH: перейдіть на автентифікацію за ключами, вимкніть вхід за паролем і root-доступ, обмежте, кому дозволено входити, та додайте Fail2ban. Відредагуйте /etc/ssh/sshd_config, застосуйте наведені нижче налаштування й перезапустіть службу SSH — але тримайте поточну сесію відкритою, доки не переконаєтесь, що новий вхід працює.
Огляд
SSH — головні двері до Linux-сервера і найбільш атакований перебором сервіс в інтернеті. Слабке місце — вхід за паролем: боти цілодобово пробують мільйони комбінацій. Ключі не піддаються вгадуванню, тож перехід на ключі плюс кілька рядків конфігурації прибирає майже всю поверхню атаки.
Що потрібно мати
- Встановлену й перевірену пару SSH-ключів (як налаштувати SSH-ключі).
- Другий термінал із робочою root- чи sudo-сесією — не закривайте його, доки не перевірите зміни.
- Доступ до KVM Console у Клієнтському кабінеті як запасний варіант.
Покрокова інструкція
- Відкрийте конфіг SSH-демона:
nano /etc/ssh/sshd_config - Задайте ключові параметри захисту:
PasswordAuthentication no PermitRootLogin no PubkeyAuthentication yes MaxAuthTries 3 LoginGraceTime 30 - За бажанням обмежте вхід конкретними обліковками:
AllowUsers deploy admin - Перезапустіть SSH:
systemctl restart ssh # Ubuntu/Debian systemctl restart sshd # AlmaLinux/Rocky - З НОВОГО термінала переконайтеся, що вхід за ключем працює, перш ніж закривати стару сесію.
- Додайте Fail2ban, щоб повторні невдачі банились автоматично.
Типові проблеми
- Заблокували себе: відкрийте KVM Console на сторінці послуги, увійдіть локально й поверніть конфіг.
- Ключ відхиляється: перевірте права —
~/.sshмає бути 700, аauthorized_keys600, із власником-користувачем. - Налаштування ігноруються: частина дистрибутивів підвантажує перевизначення з
/etc/ssh/sshd_config.d/— перегляньте й ті файли.
Коли звертатися в підтримку
Якщо недоступні і SSH, і KVM Console, або в логах видно ознаки успішного вторгнення (як читати логи автентифікації), відкрийте тикет.
Часті запитання
SSH-ключі справді безпечніші за надійний пароль?
Так. Ключ має набагато більшу ентропію, ніж будь-який пароль, який можна запам’ятати, ніколи не вводиться вручну й не повторюється між сервісами, і його неможливо підібрати віддаленим перебором.
Що робити, якщо заблокую себе під час змін SSH?
Відкрийте KVM Console на сторінці послуги в Клієнтському кабінеті Cloud2Y — вона працює як локальні монітор і клавіатура, тож ви зможете увійти й безпечно повернути конфігурацію SSH.
Чи варто також міняти порт SSH?
Це необов’язково. Нестандартний порт зменшує шум автоматичних сканувань у логах, але реальної безпеки не додає — робіть це після ключів, вимкнення root і фаєрвола.
Схожі статті
Потрібна допомога? Звернутися в підтримку Cloud2Y →
