በአዲስ VPS ላይ የመጀመሪያዎቹ አስር ደቂቃዎች ጸጥ ብለው ብዙ ይወስናሉ። አዲስ public IP ወዲያውኑ ማለት ይቻላል በautomated bots መመርመር ይጀምራል — እርስዎን አይመቱም፣ ሁሉንም ብቻ ይscan ያደርጋሉ። ምንም አታድርጉ እና በእድል ላይ ይተማመናሉ። አራት ወይም አምስት ትንንሽ ነገሮች ያድርጉ እና በእውነት የሚረገጡትን በሮች ዘግተዋል። ዝርዝሩ ይኸውና፣ በቅድሚያ ቅደም ተከተል፣ ከcommands ጋር።
1. SSH keys፣ እና password login ይግደሉ
ይህ በጣም አስፈላጊው ነው። በpassword መግባት ከቻሉ፣ የሚገምተው bot ደግሞ ይችላል — እና በደቂቃ ሺዎችን ይሞክራሉ።
ከlaptopዎ፣ አስቀድሞ key ከሌልዎ:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
ከዚያ በserver ላይ passwords ያጥፉ:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ የመጀመሪያውን ከመዝጋትዎ በፊት ሁለተኛ SSH session ይሞክሩ — key login ከሠራ፣ ጥሩ፤ ካልሆነ፣ ለማስተካከል አሁንም ክፍት session አለዎት። ራስዎን መቆለፍ እዚህ classic own-goal ነው።
2. firewall — default deny
የሚፈልጉትን ብቻ ያጋልጡ። በUbuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # or your SSH port
sudo ufw enable
አሁን የጠፋ service ካልከፈቱት በስተቀር ከውጭ ሊደረስ አይችልም። ይህ የማይቀር የሚረሱትን ነገር ይይዛል።
ለNAT-style plans አንድ ማስታወሻ: SSHዎ በተላለፈ port ላይ ያርፋል፣ 22 አይደለም፣ እና የዘፈቀደ inbound ports መክፈት አይችሉም — isolation የዚህን ስራ ክፍል ለእርስዎ ያደርጋል። በdedicated-IP plan ላይ ሁሉንም ports ያዛሉ፣ ስለዚህ firewall ተጨማሪ ስራ ያደርጋል።
3. Automatic security updates
የሚpwned አብዛኞቹ servers ብልህ targets አልነበሩም — patch አስቀድሞ ያስተካከለውን የታወቀ bug እያሄዱ ነበር፣ ማንም ያላዘመነው box ላይ። patching አውቶማቲክ ያድርጉ:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Set-and-forget። ከSSH keys በኋላ ከፍተኛ-ዋጋ ልማድ ይህ ነው።
4. fail2ban (አማራጭ፣ ግን ርካሽ)
password login አስቀድሞ ጠፍቶ brute force ማሸነፍ አይችልም — ስለዚህ ይህ ስለmcore protection ሳይሆን noise ስለመቁረጥ እና abusive IPs ቀድሞ ስለመከልከል ነው:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
ለጸጥ ያሉ logs ዋጋ አለው፤ ነገሮችን አነስተኛ የሚያደርጉ ከሆነ ያለጥፋተኝነት ይዝለሉት።
ሊዘሉ የሚችሉት
- SSH portን መቀየር — bot noise ይቆርጣል፣ እውነተኛ attacker አያቆምም። Cosmetic። ከsecurity ጋር አያምታቱት።
- የተብራራ IDS/SELinux tuning — bot ወይም agent ለሚያሄድ single-purpose box ከመጠን በላይ። እየቀነሰ የሚሄድ returns።
ግልጹ ማጠቃለያ
አንድ ነገር ብቻ ካደረጉ፣ SSH keys + ያለpassword login ያድርጉ። firewall እና auto-updates ያክሉ እና በአስር ደቂቃ በታች የእውነተኛ-ዓለም አደጋ ከፍተኛውን አብዛኛውን ተቆጣጥረዋል። ከዚያ በኋላ ያለው ሁሉ polish ነው።
በbox ላይ always-on agent ወይም bot እያሄዱ ነው? ይህን ከበsystemd ስር ሕያው ማድረግ ጋር ያጣምሩት reboots እና crashes እንዲተርፍ፣ attackers ብቻ አይደለም።
አስተያየቶች
እስካሁን አስተያየቶች የሉም። መጀመሪያ ይሁኑ።