Коротка відповідь: Задайте нове значення Port у /etc/ssh/sshd_config, дозвольте цей порт у фаєрволі ДО перезапуску SSH, потім перезапустіть службу й підключіться командою ssh -p <порт>. Зміна порту не робить SSH безпечнішим — вона лише зменшує шум автоматичних сканувань у логах.
Огляд
Перенесення SSH з порту 22 — це «безпека через приховування»: цілеспрямований атакувальник знайде новий порт скануванням за секунди, але постійний фоновий перебір від ботів здебільшого зникає, логи стають читабельними, а Fail2ban — тихішим. Ставтеся до цього як до зручності поверх справжнього захисту — ключів, вимкненого root, фаєрвола — і ніколи як до заміни.
Що потрібно мати
- Робочу SSH-сесію, яку ви тримаєте відкритою протягом усієї зміни.
- Фаєрвол, який ви можете редагувати (як налаштувати фаєрвол).
- Обраний порт у діапазоні 1024–65535, який ніщо інше не використовує (напр., 2222, 22022).
Покрокова інструкція
- СПОЧАТКУ дозвольте новий порт у фаєрволі:
ufw allow 2222/tcp # Ubuntu/Debian firewall-cmd --permanent --add-port=2222/tcp && firewall-cmd --reload # Alma/Rocky - На AlmaLinux/Rocky із SELinux зареєструйте порт:
semanage port -a -t ssh_port_t -p tcp 2222 - Відредагуйте
/etc/ssh/sshd_configі задайте:Port 2222 - Перезапустіть SSH:
systemctl restart ssh(абоsshd). - З НОВОГО термінала перевірте:
ssh -p 2222 user@your-server-ip. Лише після цього приберіть із фаєрвола старе правило для порту 22.
Типові проблеми
- Connection refused після перезапуску: новий порт блокує фаєрвол або SELinux — перевірте кроки 1–2 через ще відкриту сесію чи KVM Console.
- Забули порт пізніше: він записаний у
/etc/ssh/sshd_config; увійдіть через KVM Console і подивіться. - Ламаються клієнти та скрипти: оновіть збережені сесії,
~/.ssh/config, завдання бекапів і моніторинг на новий порт.
Коли звертатися в підтримку
Якщо ви заблокували себе і KVM Console не допомагає, відкрийте тикет. Зверніть увагу: Cloud2Y не відстежує ваш кастомний порт SSH — збережіть його в надійному місці.
Часті запитання
Чи покращує зміна порту SSH безпеку?
Проти цілеспрямованих атак — ні: сканер знаходить новий порт за секунди. Але вона різко зменшує шум автоматичного перебору, тож логи стають читабельними, а Fail2ban — тихішим.
Який номер порту обрати для SSH?
Оберіть вільний порт у діапазоні 1024–65535, наприклад 2222 чи 22022, і переконайтеся, що він не конфліктує з жодним сервісом. Запишіть його в надійному місці — підтримка його не відстежує.
Чому SSH не працює одразу після зміни порту?
Майже завжди спершу не відкрили новий порт у фаєрволі або на AlmaLinux/Rocky не оновили SELinux через semanage. Виправте обидва через ще відкриту сесію чи KVM Console.
Схожі статті
- Як захистити SSH-доступ
- Як налаштувати фаєрвол
- Як встановити Fail2ban
- Як підключитися до сервера (SSH та RDP)
Потрібна допомога? Звернутися в підтримку Cloud2Y →
