−25%

Windows के सालाना भुगतान पर, 31 अक्टूबर तक। प्लान देखें

EQVPS
शुरू करें

एक नया VPS सुरक्षित करना: वह चेकलिस्ट जो असल में मायने रखती है

15 जून 2026 · 3 मिनट पढ़ने में · EQVPS Team

एक ताज़ा VPS पर पहले दस मिनट चुपचाप बहुत कुछ तय करते हैं। एक नया सार्वजनिक IP लगभग तुरंत स्वचालित बॉट द्वारा जाँचा जाना शुरू होता है — वे आपको लक्ष्य नहीं कर रहे, वे बस सब कुछ स्कैन करते हैं। कुछ न करें और आप क़िस्मत पर निर्भर हैं। चार या पाँच छोटी चीज़ें करें और आपने वे दरवाज़े बंद कर दिए जो असल में लात मारे जाते हैं। यहाँ सूची है, प्राथमिकता क्रम में, कमांड के साथ।

1. SSH कुंजियाँ, और पासवर्ड लॉगिन मारें

यही वह है जो सबसे ज़्यादा मायने रखता है। अगर आप एक पासवर्ड से लॉग इन कर सकते हैं, तो एक बॉट भी कर सकता है जो इसका अनुमान लगाए — और वे प्रति मिनट हज़ारों आज़माते हैं।

अपने लैपटॉप से, अगर आपके पास पहले से एक कुंजी नहीं है:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

फिर सर्वर पर, पासवर्ड बंद करें:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ पहले वाला बंद करने से पहले एक दूसरा SSH सत्र परखें — अगर कुंजी लॉगिन काम करे, बढ़िया; अगर नहीं, आपके पास अभी भी इसे ठीक करने के लिए खुला सत्र है। ख़ुद को लॉक करना यहाँ क्लासिक आत्म-गोल है।

2. एक फ़ायरवॉल — डिफ़ॉल्ट deny

सिर्फ़ वह उजागर करें जो आप चाहते हैं। Ubuntu/Debian पर:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # या आपका SSH पोर्ट
sudo ufw enable

अब एक भटकी हुई सेवा बाहर से पहुँची नहीं जा सकती जब तक आप इसे न खोलें। यह उस चीज़ को पकड़ता है जिसके बारे में आप अनिवार्य रूप से भूल जाएँगे।

NAT-शैली प्लान के लिए एक नोट: आपका SSH एक फ़ॉरवर्ड किए पोर्ट पर उतरता है, 22 पर नहीं, और आप मनचाहे इनबाउंड पोर्ट नहीं खोल सकते — अलगाव यह काम का हिस्सा आपके लिए करता है। एक डेडिकेटेड-IP प्लान पर आप सारे पोर्ट के मालिक हैं, तो फ़ायरवॉल ज़्यादा काम करता है।

3. स्वचालित सुरक्षा अपडेट

ज़्यादातर सर्वर जो पॉप होते हैं वे चतुर लक्ष्य नहीं थे — वे एक ज्ञात बग चला रहे थे जिसे एक पैच पहले ही ठीक कर चुका था, एक ऐसे बॉक्स पर जिसे किसी ने अपडेट नहीं किया। पैचिंग को स्वचालित बनाएँ:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

सेट-एंड-फ़ॉरगेट। यह SSH कुंजियों के बाद सबसे उच्च-मूल्य आदत है।

4. fail2ban (वैकल्पिक, पर सस्ता)

पासवर्ड लॉगिन पहले से बंद के साथ, ब्रूट फ़ोर्स नहीं जीत सकता — तो यह शोर कम करने और अपमानजनक IP को जल्दी बैन करने के बारे में है, न कि मुख्य सुरक्षा:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

शांत लॉग के लिए सार्थक; अगर आप चीज़ें न्यूनतम रख रहे हैं तो बिना अपराधबोध के इसे छोड़ें।

आप क्या छोड़ सकते हैं

  • SSH पोर्ट बदलना — बॉट शोर काटता है, किसी असली हमलावर को नहीं रोकता। सतही। इसे सुरक्षा से भ्रमित न करें।
  • विस्तृत IDS/SELinux ट्यूनिंग — एक बॉट या एजेंट चलाते एक एकल-उद्देश्य बॉक्स के लिए ज़रूरत से ज़्यादा। घटता प्रतिफल।

ईमानदार सारांश

अगर आप सिर्फ़ एक चीज़ करें, SSH कुंजियाँ + कोई पासवर्ड लॉगिन नहीं करें। फ़ायरवॉल और ऑटो-अपडेट जोड़ें और आपने दस मिनट से ख़ूब कम में असल-दुनिया जोखिम का ज़बरदस्त बहुमत संभाल लिया। उसके आगे सब कुछ पॉलिश है।

बॉक्स पर एक हरदम-चालू एजेंट या बॉट चला रहे हैं? इसे systemd के तहत इसे ज़िंदा रखने के साथ जोड़ें ताकि यह रीबूट और क्रैश झेले, न कि सिर्फ़ हमलावर।

VPS पर स्वचालित सुरक्षा अपडेट कैसे चालू करें → · VPS पर सेल्फ़-होस्टेड AI एजेंट को सुरक्षित करना →

VPS पर sudo यूज़र कैसे बनाएँ और root छोड़ें →

FAQ

एक नए VPS पर पहली चीज़ क्या करनी है?

एक SSH कुंजी से अंदर जाएँ और पासवर्ड लॉगिन बंद करें। एक सर्वर के लाइव होने के मिनटों के भीतर स्वचालित बॉट पासवर्ड अनुमानों से पोर्ट 22 को हथौड़े मारते हैं; एक कुंजी उन प्रयासों को बेकार बना देती है। बाक़ी सब कुछ उस एक बदलाव के लिए गौण है।

अगर मैं सिर्फ़ एक सेवा चलाता हूँ तो क्या मुझे एक फ़ायरवॉल चाहिए?

हाँ। एक फ़ायरवॉल (ufw) मतलब सिर्फ़ वे पोर्ट पहुँच योग्य हैं जिन्हें आप स्पष्ट रूप से खोलते हैं — तो एक सेवा जिसे शुरू करना आप भूल गए, या एक जिसे किसी dependency ने खोला, चुपचाप उजागर नहीं है। यह दो कमांड है और यह ग़लतियों की एक पूरी श्रेणी बंद करती है।

अगर मैंने पासवर्ड लॉगिन अक्षम किया तो क्या fail2ban ज़रूरी है?

कुंजियाँ लागू होने पर यह वैकल्पिक है — पासवर्ड बंद के साथ, ब्रूट फ़ोर्स वैसे भी सफल नहीं हो सकता। fail2ban मुख्य रूप से लॉग शोर कम करता है और अपमानजनक IP को जल्दी ब्लॉक करता है। एक सिर्फ़-कुंजी बॉक्स पर रखना अच्छा, महत्वपूर्ण नहीं।

क्या मुझे SSH पोर्ट बदलना चाहिए?

यह सतही सुरक्षा है — 22 से हटना बेवक़ूफ़ बॉट से लॉग शोर काटता है पर किसी दृढ़ हमलावर को नहीं रोकता। अगर शोर आपको परेशान करे तो करें, पर इसे असली सुरक्षा न समझें। कुंजियाँ + कोई पासवर्ड नहीं वह है जो असल में मायने रखता है।

मैं एक VPS को स्वचालित रूप से पैच कैसे रखूँ?

unattended-upgrades (Debian/Ubuntu) सक्षम करें ताकि सुरक्षा पैच ख़ुद इंस्टॉल हों। यह SSH कुंजियों के बाद सबसे उच्च-मूल्य आदत है — ज़्यादातर सेंधमारी उन सर्वरों पर ज्ञात, पहले-से-पैच किए बग का शोषण करती है जिन्हें किसी ने अपडेट नहीं किया।

टिप्पणियाँ

अभी तक कोई टिप्पणी नहीं। पहले बनें।

एक टिप्पणी छोड़ें

टिप्पणियाँ दिखने से पहले मॉडरेट की जाती हैं।