EQVPS

አዲስ VPS ማስጠበቅ: በእውነት አስፈላጊው checklist

ጁን 15 2026 · 2 ደቂቃ ንባብ · EQVPS Team

በአዲስ VPS ላይ የመጀመሪያዎቹ አስር ደቂቃዎች ጸጥ ብለው ብዙ ይወስናሉ። አዲስ public IP ወዲያውኑ ማለት ይቻላል በautomated bots መመርመር ይጀምራል — እርስዎን አይመቱም፣ ሁሉንም ብቻ ይscan ያደርጋሉ። ምንም አታድርጉ እና በእድል ላይ ይተማመናሉ። አራት ወይም አምስት ትንንሽ ነገሮች ያድርጉ እና በእውነት የሚረገጡትን በሮች ዘግተዋል። ዝርዝሩ ይኸውና፣ በቅድሚያ ቅደም ተከተል፣ ከcommands ጋር።

1. SSH keys፣ እና password login ይግደሉ

ይህ በጣም አስፈላጊው ነው። በpassword መግባት ከቻሉ፣ የሚገምተው bot ደግሞ ይችላል — እና በደቂቃ ሺዎችን ይሞክራሉ።

ከlaptopዎ፣ አስቀድሞ key ከሌልዎ:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

ከዚያ በserver ላይ passwords ያጥፉ:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ የመጀመሪያውን ከመዝጋትዎ በፊት ሁለተኛ SSH session ይሞክሩ — key login ከሠራ፣ ጥሩ፤ ካልሆነ፣ ለማስተካከል አሁንም ክፍት session አለዎት። ራስዎን መቆለፍ እዚህ classic own-goal ነው።

2. firewall — default deny

የሚፈልጉትን ብቻ ያጋልጡ። በUbuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # or your SSH port
sudo ufw enable

አሁን የጠፋ service ካልከፈቱት በስተቀር ከውጭ ሊደረስ አይችልም። ይህ የማይቀር የሚረሱትን ነገር ይይዛል።

ለNAT-style plans አንድ ማስታወሻ: SSHዎ በተላለፈ port ላይ ያርፋል፣ 22 አይደለም፣ እና የዘፈቀደ inbound ports መክፈት አይችሉም — isolation የዚህን ስራ ክፍል ለእርስዎ ያደርጋል። በdedicated-IP plan ላይ ሁሉንም ports ያዛሉ፣ ስለዚህ firewall ተጨማሪ ስራ ያደርጋል።

3. Automatic security updates

የሚpwned አብዛኞቹ servers ብልህ targets አልነበሩም — patch አስቀድሞ ያስተካከለውን የታወቀ bug እያሄዱ ነበር፣ ማንም ያላዘመነው box ላይ። patching አውቶማቲክ ያድርጉ:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Set-and-forget። ከSSH keys በኋላ ከፍተኛ-ዋጋ ልማድ ይህ ነው።

4. fail2ban (አማራጭ፣ ግን ርካሽ)

password login አስቀድሞ ጠፍቶ brute force ማሸነፍ አይችልም — ስለዚህ ይህ ስለmcore protection ሳይሆን noise ስለመቁረጥ እና abusive IPs ቀድሞ ስለመከልከል ነው:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

ለጸጥ ያሉ logs ዋጋ አለው፤ ነገሮችን አነስተኛ የሚያደርጉ ከሆነ ያለጥፋተኝነት ይዝለሉት።

ሊዘሉ የሚችሉት

ግልጹ ማጠቃለያ

አንድ ነገር ብቻ ካደረጉ፣ SSH keys + ያለpassword login ያድርጉ። firewall እና auto-updates ያክሉ እና በአስር ደቂቃ በታች የእውነተኛ-ዓለም አደጋ ከፍተኛውን አብዛኛውን ተቆጣጥረዋል። ከዚያ በኋላ ያለው ሁሉ polish ነው።

በbox ላይ always-on agent ወይም bot እያሄዱ ነው? ይህን ከበsystemd ስር ሕያው ማድረግ ጋር ያጣምሩት reboots እና crashes እንዲተርፍ፣ attackers ብቻ አይደለም።

FAQ

በአዲስ VPS ላይ መጀመሪያ ማድረግ ያለብኝ ምንድን ነው?

በSSH key ይግቡ እና password login ያጥፉ። server live ከሆነ በደቂቃዎች ውስጥ automated bots port 22ን በpassword ግምቶች ይመታሉ፤ key እነዚያን ሙከራዎች ትርጉም አልባ ያደርጋቸዋል። ሌላው ሁሉ ለዚያ አንድ ለውጥ ሁለተኛ ደረጃ ነው።

አንድ service ብቻ ካሄድኩ firewall ያስፈልገኛል?

አዎ። firewall (ufw) በግልጽ የከፈቷቸው ports ብቻ ተደራሽ ናቸው ማለት ነው — ስለዚህ እንዳስጀመሩት የረሱት service፣ ወይም dependency የከፈተው፣ ጸጥ ብሎ አልተጋለጠም። ሁለት commands ናቸው እና ሙሉ የስህተቶች class ይዘጋል።

password login ካሰናከልኩ fail2ban አስፈላጊ ነው?

keys ከተገደዱ በኋላ አማራጭ ነው — passwords ጠፍተው brute force ለማንኛውም ሊሳካ አይችልም። fail2ban በአብዛኛው log noise ይቆርጣል እና abusive IPs ቀድሞ ይከለክላል። ለመኖር ጥሩ፣ በkey-only box ላይ ወሳኝ አይደለም።

SSH portን መቀየር አለብኝ?

cosmetic security ነው — ከ22 መንቀሳቀስ ከሞኝ bots log noise ይቆርጣል ግን ቆራጥ attacker አያቆምም። noise ካስቸገረዎ ያድርጉት፣ ግን ከእውነተኛ ጥበቃ ጋር አያምታቱት። Keys + ያለpasswords በእውነት አስፈላጊው ነው።

VPSን በራስ-ሰር patched እንዴት አደርጋለሁ?

unattended-upgrades ያንቁ (Debian/Ubuntu) security patches ራሳቸውን እንዲጭኑ። ከSSH keys በኋላ ብቸኛው ከፍተኛ-ዋጋ ልማድ ነው — አብዛኞቹ break-ins ማንም ያላዘመናቸው servers ላይ የታወቁ፣ አስቀድሞ-patched bugs ይበዘብዛሉ።

← ወደ ብሎግ ተመለስዕቅዶች & ዋጋዎች ይመልከቱ →

አስተያየቶች

እስካሁን አስተያየቶች የሉም። መጀመሪያ ይሁኑ።

አስተያየት ይተዉ

አስተያየቶች ከመታየታቸው በፊት ይጣራሉ።