একটি তাজা VPS-এ প্রথম দশ মিনিট নীরবে অনেক কিছু ঠিক করে। একটি নতুন পাবলিক IP প্রায় সাথে সাথে স্বয়ংক্রিয় bot দ্বারা probe হতে শুরু করে — এরা আপনাকে লক্ষ্য করছে না, এরা কেবল সবকিছু scan করে। কিছু না-করুন আর আপনি ভাগ্যের ওপর নির্ভর করছেন। চার-পাঁচটি ছোট জিনিস করুন আর আপনি সেই দরজাগুলো বন্ধ করেছেন যা আসলে লাথি খায়। এই যে তালিকা, অগ্রাধিকার-ক্রমে, কমান্ড সহ।
1. SSH key, ও password login মারুন
এটাই সবচেয়ে গুরুত্বপূর্ণটা। আপনি একটি password দিয়ে log in করতে পারলে, এটি অনুমান করা একটি bot-ও পারে — আর এরা প্রতি মিনিটে হাজার চেষ্টা করে।
আপনার ল্যাপটপ থেকে, আপনার ইতিমধ্যে একটি key না-থাকলে:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
তারপর সার্ভারে, password বন্ধ করুন:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ প্রথমটা বন্ধ করার আগে একটি দ্বিতীয় SSH সেশন পরীক্ষা করুন — key login কাজ করলে, দারুণ; না করলে, আপনার তখনও ঠিক করার জন্য খোলা সেশন আছে। নিজেকে locked out করা এখানে ক্লাসিক own-goal।
2. একটি firewall — default deny
শুধু আপনি যা চান তা উন্মুক্ত করুন। Ubuntu/Debian-এ:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # বা আপনার SSH পোর্ট
sudo ufw enable
এখন আপনি না-খুললে একটি এলোমেলো সার্ভিস বাইরে থেকে পৌঁছানো যায় না। এটি সেই জিনিস ধরে যা আপনি অনিবার্যভাবে ভুলে যাবেন।
NAT-ধাঁচের প্ল্যানের জন্য একটি নোট: আপনার SSH 22 নয়, একটি forwarded পোর্টে পড়ে, আর আপনি যেকোনো inbound পোর্ট খুলতে পারেন না — isolation আপনার জন্য এই কাজের অংশ করে। একটি dedicated-IP প্ল্যানে আপনি সব পোর্টের মালিক, তাই firewall বেশি কাজ করে।
3. স্বয়ংক্রিয় security আপডেট
যেসব সার্ভার popped হয় তার বেশিরভাগ চতুর লক্ষ্য ছিল না — এরা এমন একটি পরিচিত bug চালাচ্ছিল যা একটি patch ইতিমধ্যেই ঠিক করেছিল, এমন একটি বক্সে যা কেউ আপডেট করেনি। patch করা স্বয়ংক্রিয় করুন:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Set-and-forget। এটি SSH key-র পরে সর্বোচ্চ-মূল্যের অভ্যাস।
4. fail2ban (ঐচ্ছিক, কিন্তু সস্তা)
password login ইতিমধ্যেই বন্ধ থাকায়, brute force জিততে পারে না — তাই এটি core সুরক্ষার বদলে কোলাহল ছাঁটা ও abusive IP আগেই ban করা নিয়ে:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
শান্ত log-এর জন্য সার্থক; আপনি জিনিস ন্যূনতম রাখলে অপরাধবোধ ছাড়া এড়িয়ে যান।
যা এড়াতে পারেন
- SSH পোর্ট বদলানো — bot-কোলাহল কমায়, কোনো আসল আক্রমণকারীকে থামায় না। প্রসাধনী। এটিকে সুরক্ষার সাথে গুলিয়ে ফেলবেন না।
- জটিল IDS/SELinux tuning — একটি bot বা একটি agent চালানো একটি single-purpose বক্সের জন্য অতিরিক্ত। কমতে-থাকা রিটার্ন।
সৎ সারাংশ
আপনি শুধু একটি জিনিস করলে, SSH key + কোনো password login নয় করুন। firewall ও auto-update যোগ করুন আর আপনি দশ মিনিটেরও অনেক কম সময়ে বাস্তব-জগতের ঝুঁকির বিপুল অধিকাংশ সামলেছেন। এর বাইরে সবকিছু পালিশ।
বক্সে একটি always-on agent বা bot চালাচ্ছেন? এটিকে systemd-র অধীনে জীবিত রাখা-র সাথে জুড়ুন যাতে এটি শুধু আক্রমণকারী নয়, reboot ও ক্র্যাশও টেকায়।
মন্তব্য
এখনো কোনো মন্তব্য নেই। প্রথম হোন।