De første ti minutter på en frisk VPS afgør stille en masse. En ny offentlig IP begynder at blive undersøgt af automatiserede bots næsten øjeblikkeligt — de retter sig ikke mod dig, de scanner bare alt. Gør intet, og du forlader dig på held. Gør fire eller fem små ting, og du har lukket de døre, der faktisk bliver sparket ind. Her er listen, i prioriteret rækkefølge, med kommandoerne.
1. SSH-nøgler, og dræb adgangskode-login
Det er den, der betyder mest. Hvis du kan logge ind med en adgangskode, så kan en bot, der gætter den, også — og de prøver tusinder per minut.
Fra din bærbare, hvis du ikke allerede har en nøgle:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
Så på serveren, slå adgangskoder fra:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ Test en anden SSH-session, før du lukker den første — hvis nøgle-login virker, fint; hvis ikke, har du stadig den åbne session til at fikse det. At låse dig selv ude er det klassiske selvmål her.
2. En firewall — default deny
Eksponér kun, hvad du mener. På Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # eller din SSH-port
sudo ufw enable
Nu kan en løbsk tjeneste ikke nås udefra, medmindre du åbner den. Dette fanger den ting, du uundgåeligt vil glemme.
Én bemærkning til NAT-agtige abonnementer: din SSH lander på en videresendt port, ikke 22, og du kan ikke åbne vilkårlige indgående porte — isolationen gør en del af dette job for dig. På et dedikeret-IP-abonnement ejer du alle porte, så firewallen laver mere arbejde.
3. Automatiske sikkerhedsopdateringer
De fleste servere, der bliver hacket, var ikke smarte mål — de kørte en kendt fejl, som en opdatering allerede havde fikset, på en boks ingen opdaterede. Gør opdatering automatisk:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Sæt-og-glem. Det er den højeste-værdi-vane efter SSH-nøgler.
4. fail2ban (valgfrit, men billigt)
Med adgangskode-login allerede slået fra kan brute force ikke vinde — så dette handler om at trimme støj og bandlyse misbrugende IP'er tidligt frem for kernebeskyttelse:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
Det værd for de mere stille logs; spring det over uden skyld, hvis du holder tingene minimale.
Hvad du kan springe over
- At ændre SSH-porten — skærer bot-støj, stopper ingen rigtig angriber. Kosmetisk. Forveksl det ikke med sikkerhed.
- Kompliceret IDS/SELinux-tuning — overkill for en enkelt-formåls-boks, der kører en bot eller en agent. Aftagende afkast.
Den ærlige opsummering
Hvis du kun gør én ting, gør SSH-nøgler + ingen adgangskode-login. Tilføj firewallen og auto-opdateringer, og du har håndteret det overvældende flertal af virkelighedens risiko på godt under ti minutter. Alt derudover er polering.
Kører du en altid-tændt agent eller bot på boksen? Par dette med at holde den i live under systemd, så den overlever genstarter og nedbrud, ikke kun angribere.
Kommentarer
Ingen kommentarer endnu. Vær den første.