EQVPS

Ασφαλίζοντας ένα νέο VPS: η checklist που πραγματικά μετρά

Jun 15, 2026 · 3 λεπτά ανάγνωσης · EQVPS Team

Τα πρώτα δέκα λεπτά σε ένα φρέσκο VPS αποφασίζουν ήσυχα πολλά. Ένα νέο δημόσιο IP αρχίζει να ανιχνεύεται από αυτοματοποιημένα bots σχεδόν αμέσως — δεν στοχεύουν εσάς, απλώς σκανάρουν τα πάντα. Μην κάνετε τίποτα και βασίζεστε στην τύχη. Κάντε τέσσερα ή πέντε μικρά πράγματα και έχετε κλείσει τις πόρτες που πραγματικά κλωτσιούνται. Ιδού η λίστα, με σειρά προτεραιότητας, με τις εντολές.

1. SSH keys, και σκοτώστε το password login

Αυτό είναι που μετρά περισσότερο. Αν μπορείτε να συνδεθείτε με κωδικό, μπορεί και ένα bot που τον μαντεύει — και δοκιμάζουν χιλιάδες το λεπτό.

Από το laptop σας, αν δεν έχετε ήδη key:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Μετά στον server, σβήστε τους κωδικούς:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Δοκιμάστε μια δεύτερη συνεδρία SSH πριν κλείσετε την πρώτη — αν η σύνδεση με key λειτουργεί, τέλεια· αν όχι, έχετε ακόμη την ανοιχτή συνεδρία για να το διορθώσετε. Το να κλειδωθείτε έξω είναι το κλασικό own-goal εδώ.

2. Ένα firewall — default deny

Εκθέστε μόνο ό,τι εννοείτε. Σε Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # or your SSH port
sudo ufw enable

Τώρα μια αδέσποτη υπηρεσία δεν μπορεί να είναι προσβάσιμη από έξω εκτός αν την ανοίξετε. Αυτό πιάνει το πράγμα που θα ξεχάσετε αναπόφευκτα.

Μια σημείωση για πακέτα τύπου NAT: το SSH σας προσγειώνεται σε ένα προωθημένο port, όχι στο 22, και δεν μπορείτε να ανοίξετε αυθαίρετα εισερχόμενα ports — η απομόνωση κάνει μέρος αυτής της δουλειάς για εσάς. Σε ένα πακέτο αποκλειστικού IP κατέχετε όλα τα ports, οπότε το firewall κάνει περισσότερη δουλειά.

3. Αυτόματες ενημερώσεις ασφαλείας

Οι περισσότεροι servers που παραβιάζονται δεν ήταν έξυπνοι στόχοι — έτρεχαν ένα γνωστό bug που ένα patch είχε ήδη διορθώσει, σε ένα box που κανείς δεν ενημέρωσε. Κάντε το patching αυτόματο:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Set-and-forget. Αυτή είναι η μεγαλύτερης-αξίας συνήθεια μετά τα SSH keys.

4. fail2ban (προαιρετικό, αλλά φθηνό)

Με το password login ήδη κλειστό, το brute force δεν μπορεί να κερδίσει — οπότε αυτό αφορά το κόψιμο θορύβου και το μπλοκάρισμα καταχρηστικών IPs νωρίς παρά την κύρια προστασία:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Αξίζει για τα πιο ήσυχα logs· παραλείψτε το χωρίς ενοχή αν κρατάτε τα πράγματα μινιμαλιστικά.

Τι μπορείτε να παραλείψετε

Η έντιμη σύνοψη

Αν κάνετε μόνο ένα πράγμα, κάντε SSH keys + χωρίς password login. Προσθέστε το firewall και τις αυτο-ενημερώσεις και έχετε χειριστεί τη συντριπτική πλειοψηφία του πραγματικού κινδύνου σε αρκετά κάτω από δέκα λεπτά. Οτιδήποτε πέρα από αυτό είναι γυάλισμα.

Τρέχετε ένα πάντα-ενεργό πράκτορα ή bot στο box; Συνδυάστε το με το να το κρατάτε ζωντανό κάτω από systemd ώστε να επιβιώνει επανεκκινήσεων και crashes, όχι μόνο επιτιθέμενων.

Συχνές ερωτήσεις

Ποιο είναι το πρώτο πράγμα που πρέπει να κάνω σε ένα νέο VPS;

Μπείτε με ένα SSH key και σβήστε το password login. Τα αυτοματοποιημένα bots χτυπούν το port 22 με μαντεψιές κωδικών μέσα σε λεπτά από την ώρα που ένας server ζωντανεύει· ένα key κάνει αυτές τις προσπάθειες άσκοπες. Όλα τα άλλα είναι δευτερεύοντα σε αυτή τη μία αλλαγή.

Χρειάζομαι firewall αν τρέχω μόνο μία υπηρεσία;

Ναι. Ένα firewall (ufw) σημαίνει ότι μόνο τα ports που ανοίγετε ρητά είναι προσβάσιμα — οπότε μια υπηρεσία που ξεχάσατε ότι ξεκινήσατε, ή μία που άνοιξε μια εξάρτηση, δεν είναι σιωπηλά εκτεθειμένη. Είναι δύο εντολές και κλείνει μια ολόκληρη κατηγορία λαθών.

Είναι το fail2ban απαραίτητο αν απενεργοποίησα το password login;

Είναι προαιρετικό μόλις επιβληθούν τα keys — με τους κωδικούς κλειστούς, το brute force δεν μπορεί να πετύχει έτσι κι αλλιώς. Το fail2ban κυρίως κόβει τον θόρυβο των logs και μπλοκάρει καταχρηστικά IPs νωρίς. Nice to have, όχι κρίσιμο, σε ένα box μόνο-με-key.

Πρέπει να αλλάξω το SSH port;

Είναι κοσμητική ασφάλεια — η μετακίνηση από το 22 κόβει τον θόρυβο των logs από χαζά bots αλλά δεν σταματά κανέναν αποφασισμένο επιτιθέμενο. Κάντε το αν σας ενοχλεί ο θόρυβος, αλλά μην το μπερδεύετε με πραγματική προστασία. Keys + χωρίς κωδικούς είναι αυτό που πραγματικά μετρά.

Πώς κρατάω ένα VPS ενημερωμένο αυτόματα;

Ενεργοποιήστε τα unattended-upgrades (Debian/Ubuntu) ώστε τα security patches να εγκαθίστανται μόνα τους. Είναι η μεγαλύτερης-αξίας συνήθεια μετά τα SSH keys — οι περισσότερες παραβιάσεις εκμεταλλεύονται γνωστά, ήδη-διορθωμένα bugs σε servers που κανείς δεν ενημέρωσε.

← Πίσω στο BlogΔείτε πακέτα & τιμές →

Σχόλια

Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.

Αφήστε ένα σχόλιο

Τα σχόλια ελέγχονται πριν εμφανιστούν.