Краткий ответ: Задайте новое значение Port в /etc/ssh/sshd_config, разрешите этот порт в файрволе ДО перезапуска SSH, затем перезапустите службу и подключитесь командой ssh -p <порт>. Смена порта не делает SSH безопаснее — она лишь уменьшает шум автоматических сканирований в логах.
Обзор
Перенос SSH с порта 22 — это «безопасность через сокрытие»: целенаправленный атакующий найдёт новый порт сканированием за секунды, но постоянный фоновый перебор от ботов в основном исчезает, логи становятся читаемыми, а Fail2ban — тише. Относитесь к этому как к удобству поверх настоящей защиты — ключей, отключённого root, файрвола — и никогда как к замене.
Что нужно иметь
- Рабочую SSH-сессию, которую вы держите открытой всё время изменений.
- Файрвол, который вы можете редактировать (как настроить файрвол).
- Выбранный порт в диапазоне 1024–65535, который ничем не занят (напр., 2222, 22022).
Пошаговая инструкция
- СНАЧАЛА разрешите новый порт в файрволе:
ufw allow 2222/tcp # Ubuntu/Debian firewall-cmd --permanent --add-port=2222/tcp && firewall-cmd --reload # Alma/Rocky - На AlmaLinux/Rocky с SELinux зарегистрируйте порт:
semanage port -a -t ssh_port_t -p tcp 2222 - Отредактируйте
/etc/ssh/sshd_configи задайте:Port 2222 - Перезапустите SSH:
systemctl restart ssh(илиsshd). - Из НОВОГО терминала проверьте:
ssh -p 2222 user@your-server-ip. Только после этого уберите из файрвола старое правило для порта 22.
Типичные проблемы
- Connection refused после перезапуска: новый порт блокирует файрвол или SELinux — проверьте шаги 1–2 через ещё открытую сессию или KVM Console.
- Забыли порт позже: он записан в
/etc/ssh/sshd_config; войдите через KVM Console и посмотрите. - Ломаются клиенты и скрипты: обновите сохранённые сессии,
~/.ssh/config, задачи бэкапов и мониторинг на новый порт.
Когда обращаться в поддержку
Если вы заблокировали себя и KVM Console не помогает, откройте тикет. Обратите внимание: Cloud2Y не отслеживает ваш кастомный порт SSH — сохраните его в надёжном месте.
Частые вопросы
Улучшает ли смена порта SSH безопасность?
Против целенаправленных атак — нет: сканер находит новый порт за секунды. Но она резко уменьшает шум автоматического перебора, так что логи становятся читаемыми, а Fail2ban — тише.
Какой номер порта выбрать для SSH?
Выберите свободный порт в диапазоне 1024–65535, например 2222 или 22022, и убедитесь, что он не конфликтует ни с одним сервисом. Запишите его в надёжном месте — поддержка его не отслеживает.
Почему SSH не работает сразу после смены порта?
Почти всегда сначала не открыли новый порт в файрволе или на AlmaLinux/Rocky не обновили SELinux через semanage. Исправьте оба через ещё открытую сессию или KVM Console.
Похожие статьи
- Как защитить SSH-доступ
- Как настроить файрвол
- Как установить Fail2ban
- Как подключиться к серверу (SSH и RDP)
Нужна помощь? Связаться с поддержкой Cloud2Y →
