Краткий ответ: Сразу после развёртывания: обновите все пакеты, переведите SSH на ключи, создайте пользователя с sudo вместо root, включите файрвол, разрешив только нужные порты, и установите Fail2ban. Эти пять шагов останавливают подавляющее большинство автоматизированных атак.
Обзор
Свежий публичный сервер боты сканируют уже через считаные минуты — перебор паролей SSH начинается почти сразу. VPS Cloud2Y неуправляемые: базовая безопасность ОС — ваша ответственность, и этот чек-лист — та самая база. Занимает около 20 минут.
Что нужно иметь
- Root SSH-доступ к новому VPS.
- Список сервисов, которые должны оставаться доступными (напр. 80/443 для веба).
Пошаговая инструкция
- Обновите всё:
apt update && apt upgrade -y # Ubuntu / Debian dnf upgrade -y # AlmaLinux / Rocky - Создайте административного пользователя — см. создание пользователя.
- Установите SSH-ключ и отключите вход по паролю — см. SSH-ключи:
nano /etc/ssh/sshd_config # PasswordAuthentication no # PermitRootLogin prohibit-password systemctl restart sshd - Включите файрвол (пример для Ubuntu/Debian с UFW; детали — в гайде по UFW):
apt install -y ufw ufw allow OpenSSH ufw allow 80,443/tcp ufw enable - Установите Fail2ban для автоматического бана источников перебора — см. гайд по Fail2ban.
- Включите автоматические обновления безопасности (Ubuntu/Debian):
apt install -y unattended-upgrades dpkg-reconfigure -plow unattended-upgrades
Типичные проблемы
- Файрвол заблокировал вас? Всегда разрешайте SSH до
ufw enable. Если случилось — спасает KVM Console на странице услуги. - Выключили пароли до проверки ключей? Включите обратно через консоль — в следующий раз сначала тестируйте вход по ключу.
- Работаете под root «пока что»? Именно так серверы и остаются незащищёнными — сделайте шаг 2 сразу.
Когда обращаться в поддержку
Если подозреваете, что сервер уже скомпрометирован (странные процессы, чужие SSH-ключи, всплески трафика), откройте тикет — и рассмотрите чистую переустановку ОС.
Частые вопросы
Неужели новый VPS атакуют так быстро?
Да — боты непрерывно сканируют всё пространство IPv4, и перебор паролей SSH обычно начинается уже через несколько минут после появления сервера в сети.
Отвечает ли Cloud2Y за безопасность моего VPS?
За инфраструктуру — да; за ОС и приложения на неуправляемом VPS отвечаете вы. Этот чек-лист — минимальная база со стороны клиента, останавливающая большинство автоматических атак.
Какой шаг самый важный?
SSH-ключи с отключённым входом по паролю. Это устраняет самую распространённую атаку — брутфорс пароля, который боты ведут круглосуточно против каждого публичного сервера.
Похожие статьи
- Как настроить SSH-ключи
- Как настроить файрвол UFW
- Как установить Fail2ban
- Как создать нового пользователя на Linux VPS
Нужна помощь? Связаться с поддержкой Cloud2Y →
