Първите десет минути на свеж VPS тихо решават много. Нов публичен IP започва да бъде сондиран от автоматизирани ботове почти веднага — те не таргетират теб, просто сканират всичко. Не направи нищо и разчиташ на късмет. Направи четири-пет малки неща и си затворил вратите, които реално се разбиват. Ето списъка, по приоритет, с командите.
1. SSH ключове и убий входа с парола
Това е онова, което има най-голямо значение. Ако можеш да влезеш с парола, може и бот, който я познае — а те опитват хиляди в минута.
От лаптопа си, ако още нямаш ключ:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
После на сървъра изключи паролите:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ Тествай втора SSH сесия, преди да затвориш първата — ако входът с ключ работи, чудесно; ако не, все още имаш отворената сесия, за да го поправиш. Заключването извън себе си е класическият автогол тук.
2. Firewall — deny по подразбиране
Излагай само каквото възнамеряваш. На Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # или твоя SSH порт
sudo ufw enable
Сега заблудила се услуга не може да бъде достигната отвън, освен ако не я отвориш. Това хваща нещото, което неизбежно ще забравиш.
Една бележка за NAT-стил планове: SSH-ът ти попада на пренасочен порт, не 22, и не можеш да отваряш произволни входящи портове — изолацията прави част от тази работа вместо теб. На план с dedicated IP притежаваш всички портове, така че firewall-ът върши повече работа.
3. Автоматични security ъпдейти
Повечето сървъри, които биват пробити, не бяха умни цели — те пускаха известен бъг, който patch вече беше поправил, на машина, която никой не обновяваше. Направи закърпването автоматично:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Настрой-и-забрави. Това е навикът с най-висока стойност след SSH ключовете.
4. fail2ban (незадължителен, но евтин)
С вече изключен вход с парола brute force не може да спечели — така че това е за намаляване на шума и ранно блокиране на злоупотребяващи IP-та, а не основна защита:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
Струва си заради по-тихите логове; пропусни го без вина, ако държиш нещата минимални.
Какво можеш да пропуснеш
- Смяна на SSH порта — намалява шума от ботове, не спира истински нападател. Козметично. Не го бъркай със сигурност.
- Изпипана IDS/SELinux настройка — прекалено много за машина с едно предназначение, пускаща бот или агент. Намаляваща възвращаемост.
Честното резюме
Ако направиш само едно нещо, направи SSH ключове + без вход с парола. Добави firewall-а и авто-ъпдейтите и си се справил с преобладаващата част от реалния риск за доста под десет минути. Всичко след това е лак.
Пускаш винаги включен агент или бот на машината? Съчетай това с поддържането му жив под systemd, за да преживее рестарти и сривове, не само нападатели.
Коментари
Още няма коментари. Бъди първият.