EQVPS

Обезопасяване на нов VPS: checklist-ът, който наистина има значение

15.06.2026 г. · 2 мин четене · EQVPS Team

Първите десет минути на свеж VPS тихо решават много. Нов публичен IP започва да бъде сондиран от автоматизирани ботове почти веднага — те не таргетират теб, просто сканират всичко. Не направи нищо и разчиташ на късмет. Направи четири-пет малки неща и си затворил вратите, които реално се разбиват. Ето списъка, по приоритет, с командите.

1. SSH ключове и убий входа с парола

Това е онова, което има най-голямо значение. Ако можеш да влезеш с парола, може и бот, който я познае — а те опитват хиляди в минута.

От лаптопа си, ако още нямаш ключ:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

После на сървъра изключи паролите:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Тествай втора SSH сесия, преди да затвориш първата — ако входът с ключ работи, чудесно; ако не, все още имаш отворената сесия, за да го поправиш. Заключването извън себе си е класическият автогол тук.

2. Firewall — deny по подразбиране

Излагай само каквото възнамеряваш. На Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # или твоя SSH порт
sudo ufw enable

Сега заблудила се услуга не може да бъде достигната отвън, освен ако не я отвориш. Това хваща нещото, което неизбежно ще забравиш.

Една бележка за NAT-стил планове: SSH-ът ти попада на пренасочен порт, не 22, и не можеш да отваряш произволни входящи портове — изолацията прави част от тази работа вместо теб. На план с dedicated IP притежаваш всички портове, така че firewall-ът върши повече работа.

3. Автоматични security ъпдейти

Повечето сървъри, които биват пробити, не бяха умни цели — те пускаха известен бъг, който patch вече беше поправил, на машина, която никой не обновяваше. Направи закърпването автоматично:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Настрой-и-забрави. Това е навикът с най-висока стойност след SSH ключовете.

4. fail2ban (незадължителен, но евтин)

С вече изключен вход с парола brute force не може да спечели — така че това е за намаляване на шума и ранно блокиране на злоупотребяващи IP-та, а не основна защита:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Струва си заради по-тихите логове; пропусни го без вина, ако държиш нещата минимални.

Какво можеш да пропуснеш

Честното резюме

Ако направиш само едно нещо, направи SSH ключове + без вход с парола. Добави firewall-а и авто-ъпдейтите и си се справил с преобладаващата част от реалния риск за доста под десет минути. Всичко след това е лак.

Пускаш винаги включен агент или бот на машината? Съчетай това с поддържането му жив под systemd, за да преживее рестарти и сривове, не само нападатели.

Въпроси

Кое е първото нещо за правене на нов VPS?

Влез с SSH ключ и изключи входа с парола. Автоматизирани ботове удрят порт 22 с гадаене на пароли минути след като сървър се вдигне; ключ прави тези опити безсмислени. Всичко останало е второстепенно на тази една промяна.

Трябва ли ми firewall, ако пускам само една услуга?

Да. Firewall (ufw) значи, че само портовете, които изрично отваряш, са достъпни — така услуга, за която си забравил, че си стартирал, или такава, която зависимост е отворила, не е тихо изложена. Две команди са и затварят цял клас грешки.

Нужен ли е fail2ban, ако съм изключил входа с парола?

Незадължителен е, щом ключовете се налагат — с изключени пароли brute force не може да успее така или иначе. fail2ban основно намалява шума в логовете и блокира злоупотребяващи IP-та рано. Хубаво е да го имаш, не е критично на машина само с ключове.

Да сменя ли SSH порта?

Козметична сигурност е — преместването от 22 намалява шума в логовете от тъпи ботове, но не спира решителен нападател. Направи го, ако шумът те дразни, но не го бъркай с истинска защита. Ключове + без пароли е това, което наистина има значение.

Как да поддържам VPS закърпен автоматично?

Включи unattended-upgrades (Debian/Ubuntu), за да се инсталират security patches сами. Това е навикът с най-висока стойност след SSH ключовете — повечето пробиви експлоатират известни, вече закърпени бъгове на сървъри, които никой не е обновявал.

← Обратно към блогаВиж планове и цени →

Коментари

Още няма коментари. Бъди първият.

Остави коментар

Коментарите се модерират преди да се появят.