ده دقیقهٔ اول روی یک VPS تازه بیسروصدا خیلی چیزها را تعیین میکند. یک IP عمومی تازه تقریباً بلافاصله شروع به کاوش شدن توسط رباتهای خودکار میکند — آنها شما را هدف نگرفتهاند، فقط همهچیز را اسکن میکنند. کاری نکنید و به شانس تکیه کردهاید. چهار پنج کار کوچک بکنید و درهایی را که واقعاً لگد میخورند بستهاید. اینجا فهرست است، به ترتیب اولویت، با دستورها.
۱. کلیدهای SSH، و کشتن ورود با رمز عبور
این آنی است که بیشترین اهمیت را دارد. اگر شما بتوانید با یک رمز عبور وارد شوید، رباتی هم که آن را حدس میزند میتواند — و آنها هزاران بار در دقیقه امتحان میکنند.
از لپتاپتان، اگر از قبل یک کلید ندارید:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
سپس روی سرور، رمزهای عبور را خاموش کنید:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ پیش از بستن اولی، یک نشست SSH دوم را تست کنید — اگر ورود با کلید کار کرد، عالی؛ اگر نه، هنوز نشست باز را دارید تا درستش کنید. قفل کردن خودتان بیرون از سرور گلِبهخودیِ کلاسیک اینجاست.
۲. یک فایروال — منع پیشفرض
فقط چیزی را در معرض دید بگذارید که قصدش را دارید. روی Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # or your SSH port
sudo ufw enable
حالا یک سرویس سرگردان از بیرون قابلدسترس نیست مگر آنکه بازش کنید. این همان چیزی را میگیرد که ناگزیر فراموشش میکنید.
یک نکته برای پلنهای سبک NAT: SSH شما روی یک پورت فورواردشده مینشیند، نه 22، و نمیتوانید پورتهای ورودی دلخواه را باز کنید — جداسازی بخشی از این کار را برایتان میکند. روی یک پلن IP اختصاصی همهٔ پورتها مال شماست، پس فایروال کار بیشتری میکند.
۳. بهروزرسانیهای امنیتی خودکار
اغلب سرورهایی که مورد نفوذ قرار میگیرند هدفهای زیرکانه نبودند — یک باگ شناخته را اجرا میکردند که وصلهای از قبل رفعش کرده بود، روی ماشینی که کسی بهروزش نمیکرد. وصلهکاری را خودکار کنید:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
تنظیم-کن-و-فراموش-کن. این پس از کلیدهای SSH پرارزشترین عادت است.
۴. fail2ban (اختیاری، اما ارزان)
با ورود رمز عبور که از پیش خاموش است، جستوجوی فراگیر نمیتواند برنده شود — پس این دربارهٔ کم کردن نویز و بستن زودهنگام IPهای سوءاستفادهگر است، نه حفاظت هستهای:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
برای لاگهای آرامتر ارزشش را دارد؛ اگر میخواهید چیزها را مینیمال نگه دارید، بدون احساس گناه ردش کنید.
چه چیزی را میتوانید رد کنید
- عوض کردن پورت SSH — نویز ربات را کم میکند، هیچ مهاجم واقعیای را متوقف نمیکند. ظاهری است. آن را با امنیت اشتباه نگیرید.
- تنظیم پیچیدهٔ IDS/SELinux — برای یک ماشین تکمنظوره که یک ربات یا یک ایجنت اجرا میکند بیش از حد است. بازده نزولی دارد.
جمعبندی صادقانه
اگر فقط یک کار میکنید، کلیدهای SSH + بدون ورود با رمز عبور را انجام دهید. فایروال و بهروزرسانیهای خودکار را اضافه کنید و اکثریت قاطع ریسک دنیای واقعی را در کمتر از ده دقیقه رتقوفتق کردهاید. هرچه فراتر از آن است پرداخت و صیقل است.
یک ایجنت یا رباتِ همیشهروشن روی ماشین اجرا میکنید؟ این را با زنده نگه داشتنش زیر systemd جفت کنید تا از ریبوتها و کرشها جان سالم بهدر ببرد، نه فقط از مهاجمها.
نظرات
هنوز نظری نیست. اولین نفر باشید.