EQVPS
Inizia

Mettere in sicurezza un nuovo VPS: la checklist che conta davvero

15 giu 2026 · 3 min di lettura · EQVPS Team

I primi dieci minuti su un VPS nuovo decidono in silenzio parecchio. Un nuovo IP pubblico inizia a essere sondato da bot automatici quasi subito — non stanno prendendo di mira te, scansionano semplicemente tutto. Non fai nulla e ti affidi alla fortuna. Fai quattro o cinque piccole cose e hai chiuso le porte che vengono davvero sfondate. Ecco la lista, in ordine di priorità, con i comandi.

1. Chiavi SSH, ed elimina il login con password

Questa è quella che conta di più. Se puoi entrare con una password, può farlo anche un bot che la indovina — e ne provano migliaia al minuto.

Dal tuo laptop, se non hai già una chiave:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Poi sul server, disattiva le password:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Testa una seconda sessione SSH prima di chiudere la prima — se il login con chiave funziona, ottimo; altrimenti hai ancora la sessione aperta per sistemare. Chiudersi fuori è il classico autogol qui.

2. Un firewall — default deny

Esponi solo ciò che intendi. Su Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # o la tua porta SSH
sudo ufw enable

Ora un servizio vagante non può essere raggiunto dall'esterno a meno che tu non lo apra. Questo intercetta la cosa che inevitabilmente dimenticherai.

Una nota per i piani in stile NAT: il tuo SSH arriva su una porta inoltrata, non la 22, e non puoi aprire porte in entrata arbitrarie — l'isolamento fa parte di questo lavoro per te. Su un piano con IP dedicato possiedi tutte le porte, quindi il firewall lavora di più.

3. Aggiornamenti di sicurezza automatici

La maggior parte dei server che vengono compromessi non erano bersagli furbi — eseguivano un bug noto che una patch aveva già corretto, su una macchina che nessuno aggiornava. Rendi il patching automatico:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Imposta e dimentica. È l'abitudine di più alto valore dopo le chiavi SSH.

4. fail2ban (opzionale, ma poco costoso)

Con il login con password già disattivato, il brute force non può vincere — quindi qui si tratta di ridurre il rumore e bannare presto gli IP abusivi, non di protezione centrale:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Vale la pena per log più tranquilli; saltalo senza sensi di colpa se vuoi tenere le cose minimali.

Cosa puoi saltare

Il riassunto onesto

Se fai una cosa sola, fai chiavi SSH + niente login con password. Aggiungi il firewall e gli aggiornamenti automatici e hai gestito la stragrande maggioranza del rischio reale in ben meno di dieci minuti. Tutto oltre è rifinitura.

Esegui un agente o un bot sempre attivo sulla macchina? Abbina questo a tenerlo vivo sotto systemd così sopravvive a riavvii e crash, non solo agli attaccanti.

FAQ

Qual è la prima cosa da fare su un nuovo VPS?

Entra con una chiave SSH e disattiva il login con password. I bot automatici martellano la porta 22 con tentativi di password entro pochi minuti dalla messa online di un server; una chiave rende quei tentativi inutili. Tutto il resto è secondario rispetto a quell'unico cambiamento.

Mi serve un firewall se eseguo un solo servizio?

Sì. Un firewall (ufw) fa sì che solo le porte che apri esplicitamente siano raggiungibili — così un servizio che avevi dimenticato di aver avviato, o uno che una dipendenza ha aperto, non è esposto in silenzio. Sono due comandi e chiude un'intera classe di errori.

fail2ban è necessario se ho disattivato il login con password?

È opzionale una volta imposte le chiavi — con le password disattivate, il brute force non può comunque riuscire. fail2ban serve principalmente a ridurre il rumore nei log e a bloccare presto gli IP abusivi. Utile da avere, non critico, su una macchina solo-chiavi.

Dovrei cambiare la porta SSH?

È sicurezza cosmetica — spostarsi dalla 22 riduce il rumore nei log dei bot stupidi ma non ferma nessun attaccante determinato. Fallo se il rumore ti dà fastidio, ma non scambiarlo per protezione reale. Chiavi + niente password è ciò che conta davvero.

Come mantengo un VPS aggiornato automaticamente?

Abilita unattended-upgrades (Debian/Ubuntu) così le patch di sicurezza si installano da sole. È l'abitudine di più alto valore dopo le chiavi SSH — la maggior parte delle intrusioni sfrutta bug noti e già corretti su server che nessuno ha aggiornato.

← Torna al blogVedi piani e prezzi →

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.