Краткий ответ: Создайте обычного пользователя с правами sudo, установите для него свой SSH-ключ, затем задайте PermitRootLogin no в /etc/ssh/sshd_config и перезапустите SSH. Дальше вы входите под пользователем и используете sudo для администрирования — боты, перебирающие «root», упираются в тупик.
Обзор
На каждом Linux-сервере есть аккаунт root, поэтому атакующие уже знают половину пары учётных данных. Отключение прямого входа root по SSH заставляет угадывать и имя пользователя, и ключ или пароль, а вам даёт аудит: действия привязаны к именованному пользователю, а не к общему root.
Что нужно иметь
- Root-доступ к серверу.
- Ваш публичный SSH-ключ под рукой (как настроить SSH-ключи).
- Доступ к KVM Console из Клиентской панели на случай проблем.
Пошаговая инструкция
- Создайте администратора и добавьте его в группу sudo:
adduser deploy usermod -aG sudo deploy # Ubuntu/Debian usermod -aG wheel deploy # AlmaLinux/Rocky - Установите свой публичный ключ для нового пользователя:
mkdir -p /home/deploy/.ssh cp /root/.ssh/authorized_keys /home/deploy/.ssh/ chown -R deploy:deploy /home/deploy/.ssh chmod 700 /home/deploy/.ssh chmod 600 /home/deploy/.ssh/authorized_keys - Проверьте новый вход в НОВОМ терминале и убедитесь, что
sudo -iработает. - Отключите вход root в
/etc/ssh/sshd_config:PermitRootLogin no - Перезапустите SSH:
systemctl restart ssh(Ubuntu/Debian) илиsystemctl restart sshd(Alma/Rocky).
Типичные проблемы
- sudo просит неизвестный пароль: сначала задайте его командой
passwd deployили осознанно настройте sudo-политики без пароля. - Ломаются скрипты автоматизации: обновите деплой-инструменты и cron-задачи, подключавшиеся под root, на нового пользователя.
- Заблокировали себя: KVM Console входит локально под root независимо от настроек SSH — исправьте конфиг оттуда.
Когда обращаться в поддержку
Если KVM Console недоступна или вы не можете восстановить доступ после ошибки в конфигурации, откройте тикет с ID услуги и описанием изменений.
Частые вопросы
Зачем отключать вход root, если пароль надёжный?
Атакующие уже знают имя пользователя root, то есть половина пары учётных данных публична. Именованный пользователь плюс sudo усложняет угадывание и даёт персональный аудит действий в логах.
Смогу ли я стать root после отключения входа root по SSH?
Да. Войдите под своим администратором и выполните sudo -i для полноценной root-оболочки. Прямой root-доступ также всегда остаётся локально через KVM Console в Клиентской панели.
Похожие статьи
- Как защитить SSH-доступ
- Как настроить SSH-ключи
- Чек-лист безопасности VPS после развёртывания
- Как читать логи аутентификации
Нужна помощь? Связаться с поддержкой Cloud2Y →
