Τα πρώτα δέκα λεπτά σε ένα φρέσκο VPS αποφασίζουν ήσυχα πολλά. Ένα νέο δημόσιο IP αρχίζει να ανιχνεύεται από αυτοματοποιημένα bots σχεδόν αμέσως — δεν στοχεύουν εσάς, απλώς σκανάρουν τα πάντα. Μην κάνετε τίποτα και βασίζεστε στην τύχη. Κάντε τέσσερα ή πέντε μικρά πράγματα και έχετε κλείσει τις πόρτες που πραγματικά κλωτσιούνται. Ιδού η λίστα, με σειρά προτεραιότητας, με τις εντολές.
1. SSH keys, και σκοτώστε το password login
Αυτό είναι που μετρά περισσότερο. Αν μπορείτε να συνδεθείτε με κωδικό, μπορεί και ένα bot που τον μαντεύει — και δοκιμάζουν χιλιάδες το λεπτό.
Από το laptop σας, αν δεν έχετε ήδη key:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
Μετά στον server, σβήστε τους κωδικούς:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ Δοκιμάστε μια δεύτερη συνεδρία SSH πριν κλείσετε την πρώτη — αν η σύνδεση με key λειτουργεί, τέλεια· αν όχι, έχετε ακόμη την ανοιχτή συνεδρία για να το διορθώσετε. Το να κλειδωθείτε έξω είναι το κλασικό own-goal εδώ.
2. Ένα firewall — default deny
Εκθέστε μόνο ό,τι εννοείτε. Σε Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # or your SSH port
sudo ufw enable
Τώρα μια αδέσποτη υπηρεσία δεν μπορεί να είναι προσβάσιμη από έξω εκτός αν την ανοίξετε. Αυτό πιάνει το πράγμα που θα ξεχάσετε αναπόφευκτα.
Μια σημείωση για πακέτα τύπου NAT: το SSH σας προσγειώνεται σε ένα προωθημένο port, όχι στο 22, και δεν μπορείτε να ανοίξετε αυθαίρετα εισερχόμενα ports — η απομόνωση κάνει μέρος αυτής της δουλειάς για εσάς. Σε ένα πακέτο αποκλειστικού IP κατέχετε όλα τα ports, οπότε το firewall κάνει περισσότερη δουλειά.
3. Αυτόματες ενημερώσεις ασφαλείας
Οι περισσότεροι servers που παραβιάζονται δεν ήταν έξυπνοι στόχοι — έτρεχαν ένα γνωστό bug που ένα patch είχε ήδη διορθώσει, σε ένα box που κανείς δεν ενημέρωσε. Κάντε το patching αυτόματο:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Set-and-forget. Αυτή είναι η μεγαλύτερης-αξίας συνήθεια μετά τα SSH keys.
4. fail2ban (προαιρετικό, αλλά φθηνό)
Με το password login ήδη κλειστό, το brute force δεν μπορεί να κερδίσει — οπότε αυτό αφορά το κόψιμο θορύβου και το μπλοκάρισμα καταχρηστικών IPs νωρίς παρά την κύρια προστασία:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
Αξίζει για τα πιο ήσυχα logs· παραλείψτε το χωρίς ενοχή αν κρατάτε τα πράγματα μινιμαλιστικά.
Τι μπορείτε να παραλείψετε
- Αλλαγή του SSH port — κόβει τον θόρυβο των bots, δεν σταματά κανέναν πραγματικό επιτιθέμενο. Κοσμητικό. Μην το μπερδεύετε με ασφάλεια.
- Περίπλοκη ρύθμιση IDS/SELinux — υπερβολή για ένα box μονού-σκοπού που τρέχει ένα bot ή έναν πράκτορα. Φθίνουσες αποδόσεις.
Η έντιμη σύνοψη
Αν κάνετε μόνο ένα πράγμα, κάντε SSH keys + χωρίς password login. Προσθέστε το firewall και τις αυτο-ενημερώσεις και έχετε χειριστεί τη συντριπτική πλειοψηφία του πραγματικού κινδύνου σε αρκετά κάτω από δέκα λεπτά. Οτιδήποτε πέρα από αυτό είναι γυάλισμα.
Τρέχετε ένα πάντα-ενεργό πράκτορα ή bot στο box; Συνδυάστε το με το να το κρατάτε ζωντανό κάτω από systemd ώστε να επιβιώνει επανεκκινήσεων και crashes, όχι μόνο επιτιθέμενων.
Σχόλια
Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.