EQVPS

אבטחת VPS חדש: רשימת התיוג שבאמת חשובה

15 ביוני 2026 · 2 דק' קריאה · EQVPS Team

עשר הדקות הראשונות על VPS טרי בשקט מחליטות הרבה. IP ציבורי חדש מתחיל להיבדק על ידי בוטים אוטומטיים כמעט מיד — הם לא מכוונים לכם, הם פשוט סורקים הכל. אל תעשו כלום ואתם מסתמכים על מזל. עשו ארבעה או חמישה דברים קטנים וסגרתם את הדלתות שבאמת נבעטות. הנה הרשימה, בסדר עדיפות, עם הפקודות.

1. מפתחות SSH, והרגו התחברות סיסמה

זה זה שחשוב מכל. אם אתם יכולים להתחבר עם סיסמה, כך גם בוט שמנחש אותה — והם מנסים אלפים לדקה.

מהמחשב הנייד שלכם, אם אין לכם כבר מפתח:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

ואז על השרת, כבו סיסמאות:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ בדקו סשן SSH שני לפני שאתם סוגרים את הראשון — אם התחברות המפתח עובדת, נהדר; אם לא, עדיין יש לכם את הסשן הפתוח לתקן. לנעול את עצמכם בחוץ הוא גול-עצמי הקלאסי כאן.

2. חומת אש — ברירת מחדל דחייה

חשפו רק את מה שאתם מתכוונים. על Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # or your SSH port
sudo ufw enable

עכשיו שירות תועה לא יכול להיות נגיש מבחוץ אלא אם אתם פותחים אותו. זה תופס את הדבר שבהכרח תשכחו ממנו.

הערה אחת לתוכניות בסגנון-NAT: ה-SSH שלכם נוחת על פורט מועבר, לא 22, ואתם לא יכולים לפתוח פורטים נכנסים שרירותיים — הבידוד עושה חלק מהעבודה הזו בשבילכם. בתוכנית עם IP ייעודי אתם הבעלים של כל הפורטים, אז חומת האש עושה יותר עבודה.

3. עדכוני אבטחה אוטומטיים

רוב השרתים שנפרצים לא היו מטרות חכמות — הם הריצו באג ידוע שתיקון כבר תיקן, על ארגז שאף אחד לא עדכן. הפכו את התיקון לאוטומטי:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

הגדר-ושכח. זה ההרגל בעל-הערך-הגבוה-ביותר אחרי מפתחות SSH.

4. fail2ban (אופציונלי, אבל זול)

עם התחברות סיסמה כבר כבויה, brute force לא יכול לנצח — אז זה על קיצוץ רעש וחסימת IP-ים פוגעניים מוקדם ולא הגנת ליבה:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

שווה בשביל הלוגים השקטים יותר; דלגו עליו בלי אשמה אם אתם שומרים דברים מינימליים.

מה אתם יכולים לדלג עליו

הסיכום הכן

אם אתם עושים רק דבר אחד, עשו מפתחות SSH + ללא התחברות סיסמה. הוסיפו את חומת האש ואת העדכונים-האוטומטיים וטיפלתם ברוב הגדול של הסיכון בעולם-האמיתי בהרבה פחות מעשר דקות. כל דבר מעבר לזה הוא ליטוש.

מריצים סוכן או בוט תמיד-מקוון על הארגז? שדכו את זה עם שמירתו חי תחת systemd כך שהוא שורד אתחולים וקריסות, לא רק תוקפים.

שאלות נפוצות

מה הדבר הראשון לעשות על VPS חדש?

היכנסו עם מפתח SSH וכבו התחברות סיסמה. בוטים אוטומטיים מכים בפורט 22 עם ניחושי סיסמה תוך דקות מרגע שהשרת עולה; מפתח הופך את הניסיונות האלה לחסרי-טעם. כל השאר משני לשינוי האחד הזה.

האם אני צריך חומת אש אם אני מריץ רק שירות אחד?

כן. חומת אש (ufw) אומרת שרק הפורטים שאתם פותחים במפורש נגישים — אז שירות ששכחתם שהתחלתם, או שתלות פתחה, אינו חשוף בשקט. זה שתי פקודות וזה סוגר מחלקה שלמה של טעויות.

האם fail2ban הכרחי אם השביתי התחברות סיסמה?

זה אופציונלי ברגע שמפתחות נאכפים — עם סיסמאות כבויות, brute force לא יכול להצליח ממילא. fail2ban בעיקר מקצץ רעש לוגים וחוסם IP-ים פוגעניים מוקדם. נחמד-שיש, לא קריטי, על ארגז מפתח-בלבד.

האם כדאי לי לשנות את פורט ה-SSH?

זו אבטחה קוסמטית — מעבר מ-22 מקצץ רעש לוגים מבוטים טיפשים אבל לא עוצר תוקף נחוש. עשו את זה אם הרעש מפריע לכם, אבל אל תבלבלו את זה עם הגנה אמיתית. מפתחות + ללא סיסמאות זה מה שבאמת חשוב.

איך אני שומר VPS מעודכן אוטומטית?

הפעילו unattended-upgrades (Debian/Ubuntu) כך שתיקוני אבטחה מתקינים את עצמם. זה ההרגל בעל-הערך-הגבוה-ביותר אחרי מפתחות SSH — רוב הפריצות מנצלות באגים ידועים, כבר-מתוקנים, על שרתים שאף אחד לא עדכן.

← חזרה לבלוגראו תוכניות ומחירים →

תגובות

אין עדיין תגובות. היו הראשונים.

השאירו תגובה

התגובות עוברות מודרציה לפני שהן מופיעות.