Коротка відповідь: Одразу після розгортання: оновіть усі пакети, переведіть SSH на ключі, створіть користувача з sudo замість root, увімкніть фаєрвол, дозволивши лише потрібні порти, і встановіть Fail2ban. Ці п'ять кроків зупиняють переважну більшість автоматизованих атак.
Огляд
Свіжий публічний сервер боти сканують уже за лічені хвилини — перебір паролів SSH починається майже одразу. VPS Cloud2Y некеровані: базова безпека ОС — ваша відповідальність, і цей чекліст — та сама база. Займає близько 20 хвилин.
Що потрібно мати
- Root SSH-доступ до нового VPS.
- Список сервісів, які мають лишатися доступними (напр. 80/443 для вебу).
Покрокова інструкція
- Оновіть усе:
apt update && apt upgrade -y # Ubuntu / Debian dnf upgrade -y # AlmaLinux / Rocky - Створіть адміністративного користувача — див. створення користувача.
- Встановіть SSH-ключ і вимкніть вхід за паролем — див. SSH-ключі:
nano /etc/ssh/sshd_config # PasswordAuthentication no # PermitRootLogin prohibit-password systemctl restart sshd - Увімкніть фаєрвол (приклад для Ubuntu/Debian з UFW; деталі — у гайді по UFW):
apt install -y ufw ufw allow OpenSSH ufw allow 80,443/tcp ufw enable - Встановіть Fail2ban для автоматичного бану джерел перебору — див. гайд по Fail2ban.
- Увімкніть автоматичні оновлення безпеки (Ubuntu/Debian):
apt install -y unattended-upgrades dpkg-reconfigure -plow unattended-upgrades
Типові проблеми
- Фаєрвол заблокував вас? Завжди дозволяйте SSH до
ufw enable. Якщо сталося — рятує KVM Console на сторінці послуги. - Вимкнули паролі до перевірки ключів? Увімкніть назад через консоль — наступного разу спершу тестуйте вхід за ключем.
- Працюєте під root «поки що»? Саме так сервери й лишаються незахищеними — зробіть крок 2 одразу.
Коли звертатися в підтримку
Якщо підозрюєте, що сервер уже скомпрометовано (дивні процеси, чужі SSH-ключі, сплески трафіку), відкрийте тикет — і розгляньте чисте перевстановлення ОС.
Часті запитання
Невже новий VPS атакують так швидко?
Так — боти безперервно сканують увесь простір IPv4, і перебір паролів SSH зазвичай починається вже за кілька хвилин після появи сервера в мережі.
Чи відповідає Cloud2Y за безпеку мого VPS?
За інфраструктуру — так; за ОС і застосунки на некерованому VPS відповідаєте ви. Цей чекліст — мінімальна база з боку клієнта, яка зупиняє більшість автоматичних атак.
Який крок найважливіший?
SSH-ключі з вимкненим входом за паролем. Це усуває найпоширенішу атаку — брутфорс пароля, який боти ведуть цілодобово проти кожного публічного сервера.
Схожі статті
- Як налаштувати SSH-ключі
- Як налаштувати фаєрвол UFW
- Як встановити Fail2ban
- Як створити нового користувача на Linux VPS
Потрібна допомога? Звернутися в підтримку Cloud2Y →
