ከሞላ ጎደል እያንዳንዱ አዲስ VPS በአንድ መንገድ ይጀምራል፦ በroot ይገባሉ፣ ጥቂት ነገሮችን ይጭናሉ፣ ከአንድ ወር በኋላም አሁንም root ነዎት። ይህ የለጠፉት script የተሳሳተ ማውጫ እስኪሰርዝ ድረስ ይሰራል። sudo ያለው መደበኛ ተጠቃሚ ማዘጋጀት አምስት ደቂቃ ይወስዳል፣ ቅደም ተከተሉ ደግሞ ከትዕዛዞቹ የበለጠ አስፈላጊ ነው — ከተሳሳቱ ራስዎን ከውጭ ይቆልፋሉ።
ለUbuntu 22.04/24.04 እና Debian 12 ደህንነቱ የተጠበቀው ቅደም ተከተል ይኸውና።
1. ተጠቃሚውን ይፍጠሩ
በroot፦
adduser deploy
usermod -aG sudo deploy
adduser password እና አንዳንድ አማራጭ መረጃዎችን ይጠይቃል (Enter ብቻ ይጫኑ)። እውነተኛ password ይምረጡ፦ ለsudo ይተይቡታል። በአነስተኛ የDebian image ላይ ትዕዛዙ ከሌለ መጀመሪያ apt install -y sudo ያሂዱ።
2. የSSH ቁልፍዎን ይስጡት
ቀላሉ መንገድ የrootን የተፈቀዱ ቁልፎች ትክክለኛ ባለቤትነታቸውን ጠብቆ መገልበጥ ነው፦
rsync --archive --chown=deploy:deploy /root/.ssh /home/deploy
በእጅ ማድረግ ከመረጡ፦
mkdir -p /home/deploy/.ssh
cp /root/.ssh/authorized_keys /home/deploy/.ssh/
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh
chmod 600 /home/deploy/.ssh/authorized_keys
የተሳሳቱ ፈቃዶች በቁልፍ መግባት በጸጥታ የሚወድቅበት የተለመደ ምክንያት ናቸው። SSH ሌሎች ተጠቃሚዎች ሊጽፉበት የሚችሉትን authorized_keys ችላ ይለዋል።
3. ማንኛውንም ነገር ከመቀየርዎ በፊት ይሞክሩ
የroot sessionዎን ክፍት ይተዉት። በአዲስ terminal ውስጥ፦
ssh -p 22 deploy@203.0.113.10
sudo whoami
የራስዎን IP እና ፖርት ይጠቀሙ — በNAT ፕላን ላይ ይህ ከዳሽቦርዱ ያለው የግል SSH ፖርት ነው። sudo whoami root ካተመ ሁሉም ነገር ደህና ነው። መግባቱ ካልተሳካ፣ ለማስተካከል የroot መስኮቱ አሁንም አለዎት።
4. የroot መግቢያን ያጥፉ
አሁን በሩን ይዝጉ። ዋናውን ቅንብር ከማረም ይልቅ ትንሽ drop-in ፋይል ይፍጠሩ፦
cat > /etc/ssh/sshd_config.d/10-hardening.conf <<'EOF'
PermitRootLogin no
PasswordAuthentication no
EOF
sshd -t && systemctl reload ssh
sshd -t መጀመሪያ syntaxን ይፈትሻል። የተበላሸ ቅንብር ከreload ጋር ሰዎችን ወደ console የሚያመጣቸው መንገድ ነው። PasswordAuthentication no ትርጉም የሚኖረው ለአዲሱ ተጠቃሚ በቁልፍ መግባት ሲሰራ ብቻ ነው — ይህን ደግሞ አሁን ሞክረዋል።
ሌላ terminal ይክፈቱና root እንደሚከለከል፣ deploy ግን አሁንም እንደሚገባ ያረጋግጡ። ከዚያ የድሮውን የroot session ይዝጉ።
5. አማራጭ፦ ለራስ-ሰር ስራ ያለ password sudo
የdeploy script ያለ ጥያቄ sudo ካስፈለገው፣ በትክክል ያንን ብቻ ይስጡት፣ ከዚያ አይበልጥ፦
visudo -f /etc/sudoers.d/deploy
deploy ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart myapp
እውነቱን ለመናገር NOPASSWD: ALL የሚያጓጓ ነው፣ ግን የተሰረቀ ቁልፍ ከroot ጋር እኩል ነው ማለት ነው። ራስ-ሰር ስራው በሚያሄዳቸው ትዕዛዞች ብቻ ይገድቡት።
የሆነ ነገር ከተበላሸ
በዳሽቦርዱ ያለው web console በSSH ወይም በfirewall ላይ አይመሰረትም። ከዚያ ይግቡ፣ በ/etc/ssh/sshd_config.d/ ያለውን ፋይል ያስተካክሉ፣ reload ያድርጉ፣ ጨርሰዋል። ሙሉውን የማገገሚያ ሂደት ወደ ተቆለፈ VPS እንዴት እንደሚመለሱ በሚለው ጽሁፍ ጽፈናል።
ቀጥሎ ምን ይደረግ
- በእውነት ወደ በቁልፍ-ብቻ መግቢያ ይቀይሩ፦ በSSH ቁልፍ ማረጋገጥ።
- የbrute force ሙከራዎችን ጫጫታ ይቀንሱ፦ fail2ban።
- የቀሩትን መሰረታዊ ነገሮች በአዲስ VPS የደህንነት ማረጋገጫ ዝርዝር ያጠናቅቁ።
የእያንዳንዱ ፕላን የመዳረሻ አማራጮች በየመዳረሻ ሰነድ ውስጥ ናቸው። የ$3 Nano እንኳን root ያልሆነ ተጠቃሚ ይገባዋል — ካሉት የደህንነት ማሻሻያዎች ሁሉ በጣም ርካሹ ነው።
አስተያየቶች
እስካሁን አስተያየቶች የሉም። መጀመሪያ ይሁኑ።