עשר הדקות הראשונות על VPS טרי בשקט מחליטות הרבה. IP ציבורי חדש מתחיל להיבדק על ידי בוטים אוטומטיים כמעט מיד — הם לא מכוונים לכם, הם פשוט סורקים הכל. אל תעשו כלום ואתם מסתמכים על מזל. עשו ארבעה או חמישה דברים קטנים וסגרתם את הדלתות שבאמת נבעטות. הנה הרשימה, בסדר עדיפות, עם הפקודות.
1. מפתחות SSH, והרגו התחברות סיסמה
זה זה שחשוב מכל. אם אתם יכולים להתחבר עם סיסמה, כך גם בוט שמנחש אותה — והם מנסים אלפים לדקה.
מהמחשב הנייד שלכם, אם אין לכם כבר מפתח:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
ואז על השרת, כבו סיסמאות:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ בדקו סשן SSH שני לפני שאתם סוגרים את הראשון — אם התחברות המפתח עובדת, נהדר; אם לא, עדיין יש לכם את הסשן הפתוח לתקן. לנעול את עצמכם בחוץ הוא גול-עצמי הקלאסי כאן.
2. חומת אש — ברירת מחדל דחייה
חשפו רק את מה שאתם מתכוונים. על Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # or your SSH port
sudo ufw enable
עכשיו שירות תועה לא יכול להיות נגיש מבחוץ אלא אם אתם פותחים אותו. זה תופס את הדבר שבהכרח תשכחו ממנו.
הערה אחת לתוכניות בסגנון-NAT: ה-SSH שלכם נוחת על פורט מועבר, לא 22, ואתם לא יכולים לפתוח פורטים נכנסים שרירותיים — הבידוד עושה חלק מהעבודה הזו בשבילכם. בתוכנית עם IP ייעודי אתם הבעלים של כל הפורטים, אז חומת האש עושה יותר עבודה.
3. עדכוני אבטחה אוטומטיים
רוב השרתים שנפרצים לא היו מטרות חכמות — הם הריצו באג ידוע שתיקון כבר תיקן, על ארגז שאף אחד לא עדכן. הפכו את התיקון לאוטומטי:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
הגדר-ושכח. זה ההרגל בעל-הערך-הגבוה-ביותר אחרי מפתחות SSH.
4. fail2ban (אופציונלי, אבל זול)
עם התחברות סיסמה כבר כבויה, brute force לא יכול לנצח — אז זה על קיצוץ רעש וחסימת IP-ים פוגעניים מוקדם ולא הגנת ליבה:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
שווה בשביל הלוגים השקטים יותר; דלגו עליו בלי אשמה אם אתם שומרים דברים מינימליים.
מה אתם יכולים לדלג עליו
- שינוי פורט ה-SSH — מקצץ רעש בוטים, לא עוצר תוקף אמיתי. קוסמטי. אל תבלבלו את זה עם אבטחה.
- כיוונון מורכב של IDS/SELinux — מוגזם לארגז חד-מטרתי שמריץ בוט או סוכן. תשואות פוחתות.
הסיכום הכן
אם אתם עושים רק דבר אחד, עשו מפתחות SSH + ללא התחברות סיסמה. הוסיפו את חומת האש ואת העדכונים-האוטומטיים וטיפלתם ברוב הגדול של הסיכון בעולם-האמיתי בהרבה פחות מעשר דקות. כל דבר מעבר לזה הוא ליטוש.
מריצים סוכן או בוט תמיד-מקוון על הארגז? שדכו את זה עם שמירתו חי תחת systemd כך שהוא שורד אתחולים וקריסות, לא רק תוקפים.
תגובות
אין עדיין תגובות. היו הראשונים.