EQVPS

একটি নতুন VPS সুরক্ষিত করা: যে checklist আসলে গুরুত্বপূর্ণ

Jun 15, 2026 · 2 min read · EQVPS Team

একটি তাজা VPS-এ প্রথম দশ মিনিট নীরবে অনেক কিছু ঠিক করে। একটি নতুন পাবলিক IP প্রায় সাথে সাথে স্বয়ংক্রিয় bot দ্বারা probe হতে শুরু করে — এরা আপনাকে লক্ষ্য করছে না, এরা কেবল সবকিছু scan করে। কিছু না-করুন আর আপনি ভাগ্যের ওপর নির্ভর করছেন। চার-পাঁচটি ছোট জিনিস করুন আর আপনি সেই দরজাগুলো বন্ধ করেছেন যা আসলে লাথি খায়। এই যে তালিকা, অগ্রাধিকার-ক্রমে, কমান্ড সহ।

1. SSH key, ও password login মারুন

এটাই সবচেয়ে গুরুত্বপূর্ণটা। আপনি একটি password দিয়ে log in করতে পারলে, এটি অনুমান করা একটি bot-ও পারে — আর এরা প্রতি মিনিটে হাজার চেষ্টা করে।

আপনার ল্যাপটপ থেকে, আপনার ইতিমধ্যে একটি key না-থাকলে:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

তারপর সার্ভারে, password বন্ধ করুন:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ প্রথমটা বন্ধ করার আগে একটি দ্বিতীয় SSH সেশন পরীক্ষা করুন — key login কাজ করলে, দারুণ; না করলে, আপনার তখনও ঠিক করার জন্য খোলা সেশন আছে। নিজেকে locked out করা এখানে ক্লাসিক own-goal।

2. একটি firewall — default deny

শুধু আপনি যা চান তা উন্মুক্ত করুন। Ubuntu/Debian-এ:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # বা আপনার SSH পোর্ট
sudo ufw enable

এখন আপনি না-খুললে একটি এলোমেলো সার্ভিস বাইরে থেকে পৌঁছানো যায় না। এটি সেই জিনিস ধরে যা আপনি অনিবার্যভাবে ভুলে যাবেন।

NAT-ধাঁচের প্ল্যানের জন্য একটি নোট: আপনার SSH 22 নয়, একটি forwarded পোর্টে পড়ে, আর আপনি যেকোনো inbound পোর্ট খুলতে পারেন না — isolation আপনার জন্য এই কাজের অংশ করে। একটি dedicated-IP প্ল্যানে আপনি সব পোর্টের মালিক, তাই firewall বেশি কাজ করে।

3. স্বয়ংক্রিয় security আপডেট

যেসব সার্ভার popped হয় তার বেশিরভাগ চতুর লক্ষ্য ছিল না — এরা এমন একটি পরিচিত bug চালাচ্ছিল যা একটি patch ইতিমধ্যেই ঠিক করেছিল, এমন একটি বক্সে যা কেউ আপডেট করেনি। patch করা স্বয়ংক্রিয় করুন:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Set-and-forget। এটি SSH key-র পরে সর্বোচ্চ-মূল্যের অভ্যাস।

4. fail2ban (ঐচ্ছিক, কিন্তু সস্তা)

password login ইতিমধ্যেই বন্ধ থাকায়, brute force জিততে পারে না — তাই এটি core সুরক্ষার বদলে কোলাহল ছাঁটা ও abusive IP আগেই ban করা নিয়ে:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

শান্ত log-এর জন্য সার্থক; আপনি জিনিস ন্যূনতম রাখলে অপরাধবোধ ছাড়া এড়িয়ে যান।

যা এড়াতে পারেন

সৎ সারাংশ

আপনি শুধু একটি জিনিস করলে, SSH key + কোনো password login নয় করুন। firewall ও auto-update যোগ করুন আর আপনি দশ মিনিটেরও অনেক কম সময়ে বাস্তব-জগতের ঝুঁকির বিপুল অধিকাংশ সামলেছেন। এর বাইরে সবকিছু পালিশ।

বক্সে একটি always-on agent বা bot চালাচ্ছেন? এটিকে systemd-র অধীনে জীবিত রাখা-র সাথে জুড়ুন যাতে এটি শুধু আক্রমণকারী নয়, reboot ও ক্র্যাশও টেকায়।

FAQ

একটি নতুন VPS-এ প্রথম কী করব?

একটি SSH key দিয়ে ঢুকুন ও password login বন্ধ করুন। একটি সার্ভার live হওয়ার মিনিটের মধ্যে স্বয়ংক্রিয় bot পোর্ট 22-এ password-অনুমান দিয়ে হাতুড়ি মারে; একটি key সেই চেষ্টাগুলো অর্থহীন করে। বাকি সব সেই একটি পরিবর্তনের পরে গৌণ।

আমি শুধু একটি সার্ভিস চালালে কি একটি firewall দরকার?

হ্যাঁ। একটি firewall (ufw) মানে শুধু আপনি স্পষ্টভাবে খোলা পোর্টগুলো পৌঁছানোযোগ্য — তাই আপনি চালু করতে ভুলে যাওয়া একটি সার্ভিস, বা একটি dependency যা খুলেছে, নীরবে উন্মুক্ত নয়। এটি দুটি কমান্ড আর একটি পুরো শ্রেণির ভুল বন্ধ করে।

আমি password login নিষ্ক্রিয় করলে কি fail2ban প্রয়োজন?

key প্রয়োগ হলে এটি ঐচ্ছিক — password বন্ধ থাকলে, brute force যাই হোক সফল হতে পারে না। fail2ban মূলত log-কোলাহল ছাঁটে ও abusive IP আগেই block করে। একটি key-only বক্সে nice to have, সংকটাপন্ন নয়।

আমার কি SSH পোর্ট বদলানো উচিত?

এটি প্রসাধনী নিরাপত্তা — 22 থেকে সরানো বোকা bot-এর log-কোলাহল কমায় কিন্তু কোনো দৃঢ়প্রতিজ্ঞ আক্রমণকারীকে থামায় না। কোলাহল আপনাকে বিরক্ত করলে করুন, কিন্তু এটিকে আসল সুরক্ষা ভাববেন না। Key + কোনো password নয়-ই আসলে গুরুত্বপূর্ণ।

একটি VPS কীভাবে স্বয়ংক্রিয়ভাবে patched রাখব?

unattended-upgrades সক্রিয় করুন (Debian/Ubuntu) যাতে security patch নিজে ইনস্টল হয়। এটি SSH key-র পরে একক সর্বোচ্চ-মূল্যের অভ্যাস — বেশিরভাগ break-in কেউ আপডেট করেনি এমন সার্ভারে পরিচিত, ইতিমধ্যে-patch-করা bug কাজে লাগায়।

← Back to blogSee plans & pricing →

মন্তব্য

এখনো কোনো মন্তব্য নেই। প্রথম হোন।

একটি মন্তব্য দিন

মন্তব্য প্রকাশের আগে মডারেট করা হয়।