Hai pagato, hai root e stai fissando un prompt Ubuntu 24.04 appena creato. Ecco i primi dieci minuti fatti bene: applicare le patch alla macchina, uscire da root, nascondersi dietro chiavi e un firewall. Copy-paste, in ordine.
1. Aggiornare il sistema
apt update && apt upgrade -y
Un'immagine nuova è raramente completamente patchata. Fallo per primo, ogni volta.
2. Creare un utente sudo non-root
Non lavorare come root nel quotidiano. Crea un utente normale e dagli sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Aggiungere la tua chiave SSH a quell'utente
Sulla tua macchina hai già generato una chiave (configurare chiavi SSH). Installa la metà pubblica per il nuovo utente:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Apri un secondo terminale e conferma che ssh deploy@YOUR.SERVER.IP funziona prima del passo successivo — così un errore non ti chiude fuori.
4. Disattivare il login SSH con password e root
Una volta che la chiave funziona:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Ora entra solo la tua chiave, e il rumore costante del brute-force sulla porta 22 rimbalza.
5. Attivare il firewall
Permetti SSH prima di attivare, poi solo ciò che serve:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Dettagli completi in configurare un firewall UFW.
6. Attivare gli aggiornamenti di sicurezza automatici
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
La macchina ora applica da sola le patch di sicurezza mentre dormi.
Questa è la base
Patchato, fuori da root, solo con chiave, dietro il firewall, auto-aggiornante — un punto di partenza sensato per qualsiasi cosa. Passi successivi a seconda di cosa costruisci:
- Rafforzare di più — la checklist di sicurezza completa per VPS nuovi e fail2ban.
- Eseguire container — installare Docker.
- Servire un sito — reverse proxy nginx con HTTPS.
- Tenere qualcosa in esecuzione — creare un servizio systemd.
Debian invece di Ubuntu? I passaggi sono quasi identici — vedi configurare un VPS Debian. EQVPS ti dà un'immagine Ubuntu 24.04 pulita con root in circa un minuto, senza KYC, pagata in cripto.
Commenti
Ancora nessun commento. Sii il primo.