Коротка відповідь: Створіть звичайного користувача з правами sudo, встановіть для нього свій SSH-ключ, потім задайте PermitRootLogin no у /etc/ssh/sshd_config і перезапустіть SSH. Далі ви входите під користувачем і використовуєте sudo для адміністрування — боти, що перебирають «root», впираються в глухий кут.
Огляд
На кожному Linux-сервері є обліковка root, тож атакувальники вже знають половину пари облікових даних. Вимкнення прямого входу root по SSH змушує вгадувати і ім’я користувача, і ключ чи пароль, а вам дає аудит: дії прив’язані до іменованого користувача, а не до спільного root.
Що потрібно мати
- Root-доступ до сервера.
- Ваш публічний SSH-ключ під рукою (як налаштувати SSH-ключі).
- Доступ до KVM Console із Клієнтського кабінету на випадок проблем.
Покрокова інструкція
- Створіть адміністратора й додайте його до групи sudo:
adduser deploy usermod -aG sudo deploy # Ubuntu/Debian usermod -aG wheel deploy # AlmaLinux/Rocky - Встановіть свій публічний ключ для нового користувача:
mkdir -p /home/deploy/.ssh cp /root/.ssh/authorized_keys /home/deploy/.ssh/ chown -R deploy:deploy /home/deploy/.ssh chmod 700 /home/deploy/.ssh chmod 600 /home/deploy/.ssh/authorized_keys - Перевірте новий вхід у НОВОМУ терміналі й переконайтеся, що
sudo -iпрацює. - Вимкніть вхід root у
/etc/ssh/sshd_config:PermitRootLogin no - Перезапустіть SSH:
systemctl restart ssh(Ubuntu/Debian) абоsystemctl restart sshd(Alma/Rocky).
Типові проблеми
- sudo просить невідомий пароль: спершу задайте його командою
passwd deployабо свідомо налаштуйте sudo-політики без пароля. - Ламаються скрипти автоматизації: оновіть деплой-інструменти й cron-завдання, що підключалися під root, на нового користувача.
- Заблокували себе: KVM Console входить локально під root незалежно від налаштувань SSH — виправте конфіг звідти.
Коли звертатися в підтримку
Якщо KVM Console недоступна або ви не можете відновити доступ після помилки в конфігурації, відкрийте тикет із ID послуги та описом змін.
Часті запитання
Навіщо вимикати вхід root, якщо пароль надійний?
Атакувальники вже знають ім’я користувача root, тож половина пари облікових даних публічна. Іменований користувач плюс sudo ускладнює вгадування й дає персональний аудит дій у логах.
Чи зможу я стати root після вимкнення входу root по SSH?
Так. Увійдіть під своїм адміністратором і виконайте sudo -i для повноцінної root-оболонки. Прямий root-доступ також завжди лишається локально через KVM Console у Клієнтському кабінеті.
Схожі статті
- Як захистити SSH-доступ
- Як налаштувати SSH-ключі
- Чеклист безпеки VPS після розгортання
- Як читати логи автентифікації
Потрібна допомога? Звернутися в підтримку Cloud2Y →
