Плати, имаш root и гледаш нов Ubuntu 24.04 промпт. Ето първите десет минути направени правилно: обнови машината, махни се от root, скрий се зад ключове и защитна стена. Копирай-постави, по ред.
1. Обнови системата
apt update && apt upgrade -y
Пресен образ рядко е напълно обновен. Направи това първо, всеки път.
2. Създай non-root потребител със sudo
Не работи като root ежедневно. Създай обикновен потребител и му дай sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Добави своя SSH ключ към този потребител
На своята машина вече си създал ключ (настройка на SSH ключове). Инсталирай публичната му половина за новия потребител:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Отвори втори терминал и потвърди, че ssh deploy@YOUR.SERVER.IP работи преди следващата стъпка — за да не те заключи навън някоя грешка.
4. Изключи вход по SSH с парола и root
Щом ключът работи:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Сега влиза само твоят ключ, а постоянният brute-force шум на порт 22 отскача.
5. Включи защитната стена
Разреши SSH преди да включиш, после само каквото ти трябва:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Пълни подробности в настройка на UFW защитна стена.
6. Включи автоматичните обновявания за сигурност
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
Машината вече сама кърпи своята сигурност, докато спиш.
Това е основата
Обновена, далеч от root, само с ключ, зад защитна стена, самообновяваща се — разумна отправна точка за всичко. Следващите стъпки зависят от това какво строиш:
- Допълнително укрепване — пълният чеклист за сигурност на нов VPS и fail2ban.
- Пускане на контейнери — инсталиране на Docker.
- Обслужване на уебсайт — nginx reverse proxy с HTTPS.
- Държане на нещо в ход — създаване на systemd услуга.
Debian вместо Ubuntu? Стъпките са почти същите — виж настройка на Debian VPS. EQVPS ти дава чист Ubuntu 24.04 образ с root за около минута, без KYC, платен в крипто.
Коментари
Още няма коментари. Бъди първият.