گرمای تابستان — همه‌چیز آب می‌شود، حتی قیمت‌های ما.−25%−۲۵٪ روی هر پلن سالانه، تا ۳۱ اوتدیدن پلن‌ها
EQVPS

امن‌سازی یک VPS تازه: چک‌لیستی که واقعاً مهم است

25 خرداد 1405 · 3 دقیقه مطالعه · EQVPS Team

ده دقیقهٔ اول روی یک VPS تازه بی‌سروصدا خیلی چیزها را تعیین می‌کند. یک IP عمومی تازه تقریباً بلافاصله شروع به کاوش شدن توسط ربات‌های خودکار می‌کند — آن‌ها شما را هدف نگرفته‌اند، فقط همه‌چیز را اسکن می‌کنند. کاری نکنید و به شانس تکیه کرده‌اید. چهار پنج کار کوچک بکنید و درهایی را که واقعاً لگد می‌خورند بسته‌اید. اینجا فهرست است، به ترتیب اولویت، با دستورها.

۱. کلیدهای SSH، و کشتن ورود با رمز عبور

این آنی است که بیشترین اهمیت را دارد. اگر شما بتوانید با یک رمز عبور وارد شوید، رباتی هم که آن را حدس می‌زند می‌تواند — و آن‌ها هزاران بار در دقیقه امتحان می‌کنند.

از لپ‌تاپتان، اگر از قبل یک کلید ندارید:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

سپس روی سرور، رمزهای عبور را خاموش کنید:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ پیش از بستن اولی، یک نشست SSH دوم را تست کنید — اگر ورود با کلید کار کرد، عالی؛ اگر نه، هنوز نشست باز را دارید تا درستش کنید. قفل کردن خودتان بیرون از سرور گلِ‌به‌خودیِ کلاسیک اینجاست.

۲. یک فایروال — منع پیش‌فرض

فقط چیزی را در معرض دید بگذارید که قصدش را دارید. روی Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # or your SSH port
sudo ufw enable

حالا یک سرویس سرگردان از بیرون قابل‌دسترس نیست مگر آنکه بازش کنید. این همان چیزی را می‌گیرد که ناگزیر فراموشش می‌کنید.

یک نکته برای پلن‌های سبک NAT: SSH شما روی یک پورت فورواردشده می‌نشیند، نه 22، و نمی‌توانید پورت‌های ورودی دلخواه را باز کنید — جداسازی بخشی از این کار را برایتان می‌کند. روی یک پلن IP اختصاصی همهٔ پورت‌ها مال شماست، پس فایروال کار بیشتری می‌کند.

۳. به‌روزرسانی‌های امنیتی خودکار

اغلب سرورهایی که مورد نفوذ قرار می‌گیرند هدف‌های زیرکانه نبودند — یک باگ شناخته را اجرا می‌کردند که وصله‌ای از قبل رفعش کرده بود، روی ماشینی که کسی به‌روزش نمی‌کرد. وصله‌کاری را خودکار کنید:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

تنظیم-کن-و-فراموش-کن. این پس از کلیدهای SSH پرارزش‌ترین عادت است.

۴. fail2ban (اختیاری، اما ارزان)

با ورود رمز عبور که از پیش خاموش است، جست‌وجوی فراگیر نمی‌تواند برنده شود — پس این دربارهٔ کم کردن نویز و بستن زودهنگام IP‌های سوءاستفاده‌گر است، نه حفاظت هسته‌ای:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

برای لاگ‌های آرام‌تر ارزشش را دارد؛ اگر می‌خواهید چیزها را مینیمال نگه دارید، بدون احساس گناه ردش کنید.

چه چیزی را می‌توانید رد کنید

جمع‌بندی صادقانه

اگر فقط یک کار می‌کنید، کلیدهای SSH + بدون ورود با رمز عبور را انجام دهید. فایروال و به‌روزرسانی‌های خودکار را اضافه کنید و اکثریت قاطع ریسک دنیای واقعی را در کمتر از ده دقیقه رتق‌وفتق کرده‌اید. هرچه فراتر از آن است پرداخت و صیقل است.

یک ایجنت یا رباتِ همیشه‌روشن روی ماشین اجرا می‌کنید؟ این را با زنده نگه داشتنش زیر systemd جفت کنید تا از ری‌بوت‌ها و کرش‌ها جان سالم به‌در ببرد، نه فقط از مهاجم‌ها.

سؤالات متداول

اولین کاری که روی یک VPS تازه باید کرد چیست؟

با یک کلید SSH وارد شوید و ورود با رمز عبور را خاموش کنید. ربات‌های خودکار ظرف چند دقیقه پس از زنده شدن یک سرور با حدس‌های رمز عبور پورت 22 را می‌کوبند؛ یک کلید آن تلاش‌ها را بی‌فایده می‌کند. هر چیز دیگری در برابر همان یک تغییر ثانویه است.

اگر فقط یک سرویس اجرا می‌کنم به فایروال نیاز دارم؟

بله. یک فایروال (ufw) یعنی فقط پورت‌هایی که صراحتاً باز می‌کنید قابل‌دسترس‌اند — پس سرویسی که فراموش کرده‌اید راهش انداخته‌اید، یا سرویسی که یک وابستگی باز کرده، بی‌سروصدا در معرض دید نیست. دو دستور است و یک ردهٔ کامل از اشتباهات را می‌بندد.

اگر ورود با رمز عبور را غیرفعال کردم، fail2ban لازم است؟

وقتی کلیدها اجباری شدند اختیاری است — با رمزهای عبور خاموش، حملهٔ جست‌وجوی فراگیر (brute force) به‌هرحال نمی‌تواند موفق شود. fail2ban عمدتاً نویز لاگ را کم می‌کند و IP‌های سوءاستفاده‌گر را زود می‌بندد. خوب است داشته باشید، اما روی یک ماشین فقط-کلید حیاتی نیست.

آیا باید پورت SSH را عوض کنم؟

این امنیت ظاهری است — رفتن از روی 22 نویز لاگ ربات‌های احمق را کم می‌کند اما هیچ مهاجم مصممی را متوقف نمی‌کند. اگر نویز اذیتتان می‌کند انجامش دهید، اما آن را با حفاظت واقعی اشتباه نگیرید. کلیدها + بدون رمز عبور همان چیزی است که واقعاً مهم است.

چطور یک VPS را به‌صورت خودکار وصله‌کاری‌شده نگه دارم؟

unattended-upgrades را فعال کنید (Debian/Ubuntu) تا وصله‌های امنیتی خودشان نصب شوند. این پس از کلیدهای SSH پرارزش‌ترین عادت است — اغلب نفوذها از باگ‌های شناخته و از پیش وصله‌شده روی سرورهایی که کسی به‌روزشان نکرده سوءاستفاده می‌کنند.

← بازگشت به وبلاگ← پلن‌ها و قیمت‌ها

نظرات

هنوز نظری نیست. اولین نفر باشید.

یک نظر بگذارید

نظرات پیش از نمایش بررسی می‌شوند.