حرّ الصيف — كل شيء يذوب، حتى أسعارنا.−25%−25% على كل خطة سنوية، حتى 31 أغسطسعرض الخطط
EQVPS

تأمين VPS جديد: القائمة التي تهمّ فعلًا

15 يونيو 2026 · 2 دقيقة قراءة · EQVPS Team

أوّل عشر دقائق على VPS جديد تقرّر الكثير بهدوء. IP عامّ جديد يبدأ بالتلقّي التحقيقي من بوتات آلية فورًا تقريبًا — إنها لا تستهدفك أنت، بل تفحص كل شيء. لا تفعل شيئًا وأنت تعتمد على الحظّ. افعل أربعة أو خمسة أشياء صغيرة وأغلقت الأبواب التي تُركَل فعلًا. إليك القائمة، بترتيب الأولوية، بالأوامر.

1. مفاتيح SSH، واقتل الدخول بكلمة مرور

هذه التي تهمّ أكثر. إن استطعت الدخول بكلمة مرور، فكذلك بوت يخمّنها — ويجرّبون آلافًا في الدقيقة.

من حاسوبك المحمول، إن لم يكن لديك مفتاح أصلًا:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

ثم على الخادم، أطفئ كلمات المرور:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ اختبر جلسة SSH ثانية قبل أن تُغلق الأولى — إن نجح الدخول بالمفتاح، رائع؛ إن لم ينجح، لا يزال لديك الجلسة المفتوحة لإصلاحه. حبس نفسك خارجًا هو الهدف الذاتي الكلاسيكي هنا.

2. جدار حماية — منع افتراضي

اكشف فقط ما تقصده. على Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # أو منفذ SSH لديك
sudo ufw enable

الآن خدمة شاردة لا يمكن الوصول إليها من الخارج ما لم تفتحها. هذا يمسك الشيء الذي ستنساه حتمًا.

ملاحظة لخطط نوع NAT: يهبط SSH لديك على منفذ مُحوَّل، لا 22، ولا يمكنك فتح منافذ واردة عشوائية — العزل يقوم بجزء من هذا العمل نيابةً عنك. على خطة IP مخصّص تملك كل المنافذ، فيقوم جدار الحماية بعمل أكثر.

3. تحديثات أمان تلقائية

معظم الخوادم التي تُخترق لم تكن أهدافًا ذكية — كانت تُشغّل ثغرة معروفة أصلحتها رقعة، على صندوق لم يُحدّثه أحد. اجعل الترقيع تلقائيًا:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

اضبط-وانسَ. هذه أعلى عادة قيمةً بعد مفاتيح SSH.

4. fail2ban (اختياري، لكن رخيص)

بإطفاء الدخول بكلمة مرور أصلًا، لا يمكن للقوة الغاشمة الفوز — فهذا عن تقليم الضوضاء وحظر IPs المسيئة مبكرًا لا الحماية الأساسية:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

يستحقّ للسجلّات الأهدأ؛ تخطّه دون ذنب إن كنت تُبقي الأمور بسيطة.

ما يمكنك تخطّيه

الخلاصة الصادقة

إن فعلت شيئًا واحدًا فقط، افعل مفاتيح SSH + بلا دخول بكلمة مرور. أضف جدار الحماية والتحديثات التلقائية وتعاملت مع الغالبية الساحقة من الخطر الواقعي في أقلّ من عشر دقائق بكثير. كل ما بعد ذلك صقل.

تُشغّل وكيلًا أو بوتًا دائمًا على الصندوق؟ اقرن هذا بـإبقائه حيًّا تحت systemd كي ينجو من إعادات التشغيل والأعطال، لا المهاجمين فقط.

الأسئلة الشائعة

ما أوّل شيء أفعله على VPS جديد؟

ادخل بمفتاح SSH وأطفئ الدخول بكلمة مرور. البوتات الآلية تطرق المنفذ 22 بتخمينات كلمات مرور خلال دقائق من إطلاق خادم؛ المفتاح يجعل تلك المحاولات بلا جدوى. كل ما عداه ثانوي أمام ذلك التغيير الواحد.

هل أحتاج جدار حماية إن شغّلت خدمة واحدة فقط؟

نعم. جدار الحماية (ufw) يعني أنّ المنافذ التي تفتحها صراحةً فقط في المتناول — فخدمة نسيت أنك بدأتها، أو فتحتها اعتمادية، ليست مكشوفة بصمت. أمران ويُغلق فئة كاملة من الأخطاء.

هل fail2ban ضروري إن عطّلت الدخول بكلمة مرور؟

اختياري حالما تُفرَض المفاتيح — بإطفاء كلمات المرور، لا يمكن للقوة الغاشمة أن تنجح على أي حال. fail2ban يقلّم أساسًا ضوضاء السجلّات ويحجب IPs المسيئة مبكرًا. لطيف الوجود، لا حرج، على صندوق بالمفاتيح فقط.

هل أغيّر منفذ SSH؟

أمان تجميلي — الانتقال عن 22 يقلّص ضوضاء السجلّات من البوتات الغبية لكنه لا يوقف مهاجمًا مصمّمًا. افعله إن أزعجتك الضوضاء، لكن لا تخلطه بحماية حقيقية. المفاتيح + بلا كلمات مرور هو ما يهمّ فعلًا.

كيف أُبقي VPS مُرقَّعًا تلقائيًا؟

فعّل unattended-upgrades (Debian/Ubuntu) كي تثبّت رقع الأمان نفسها. إنها أعلى عادة قيمةً بعد مفاتيح SSH — معظم الاختراقات تستغلّ ثغرات معروفة ومُرقَّعة أصلًا على خوادم لم يُحدّثها أحد.

← العودة إلى المدوّنة← الخطط والأسعار

التعليقات

لا تعليقات بعد. كن الأول.

اترك تعليقًا

تُراجَع التعليقات قبل ظهورها.