−25%

Windows 年払い、10月31日まで。 プランを見る

EQVPS
始める

新しいVPSを守る:本当に効くチェックリスト

2026年6月15日 · 1 分で読める · EQVPS Team

まっさらなVPSでの最初の10分が、静かに多くを決めます。新しい公開IPは、ほぼ即座に自動ボットに探られ始めます — 彼らはあなたを狙っているのではなく、ただすべてをスキャンします。何もしなければ運任せです。四つか五つの小さなことをすれば、実際に蹴破られる扉を閉じたことになります。ここに優先順で、コマンドとともにリストを。

1. SSH鍵、そしてパスワードログインを殺す

これが最も大事なもの。パスワードでログインできるなら、それを推測するボットもできます — 彼らは毎分数千を試します。

ノートPCから、まだ鍵がなければ:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

それからサーバーで、パスワードをオフに:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ 最初のを閉じる前に二つ目のSSHセッションを試すこと — 鍵ログインが効けば結構;効かなければ、直すための開いたセッションがまだあります。自分を締め出すのがここでの古典的な自滅点です。

2. ファイアウォール — 既定で拒否

意図したものだけを晒します。Ubuntu/Debianで:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # またはあなたのSSHポート
sudo ufw enable

これで、開けない限りはぐれたサービスが外から到達できません。これが、あなたが必ず忘れるものを捕まえます。

NAT系プランへの注記:あなたのSSHは22ではなく転送ポートに着地し、任意のインバウンドポートを開けません — 分離がこの仕事の一部を代わりにやります。専用IPプランでは全ポートを所有するので、ファイアウォールがより多く働きます。

3. 自動セキュリティ更新

乗っ取られるサーバーの大半は賢い標的ではありませんでした — 誰も更新しなかった箱の上で、パッチがすでに直した既知のバグを動かしていたのです。パッチを自動に:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

設定して忘れる。これはSSH鍵の次に価値の高い習慣です。

4. fail2ban(任意、でも安い)

パスワードログインがすでにオフなら総当たりは勝てません — なのでこれは核心の保護ではなく、ノイズを削り悪意のIPを早く禁止することについてです:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

静かなログのために値打ちあり;最小限に保つなら罪悪感なく飛ばしましょう。

飛ばしていいもの

  • SSHポートを変える — ボットのノイズを削るが、本物の攻撃者は止めない。見た目だけ。セキュリティと混同しないこと。
  • 手の込んだIDS/SELinuxの調整 — ボットやエージェントを動かす単一目的の箱にはやり過ぎ。逓減する見返り。

正直なまとめ

一つだけやるなら、SSH鍵 + パスワードログインなし をやりましょう。ファイアウォールと自動更新を足せば、10分を大きく下回る時間で現実世界のリスクの圧倒的多数を処理したことになります。それ以降はすべて磨きです。

箱で常時稼働のエージェントやボットを動かす?これをsystemdの下で生かし続けることと組み合わせ、攻撃者だけでなく再起動やクラッシュも生き延びるように。

VPS でセキュリティ更新を自動化する方法 → · VPS でセルフホストする AI エージェントを安全にする →

VPS で sudo ユーザーを作成し root をやめる方法 →

FAQ

新しいVPSで最初にすることは?

SSH鍵で入り、パスワードログインをオフにすること。サーバーが公開された数分以内に、自動ボットがパスワード推測でポート22を叩きます;鍵はそれらの試みを無意味にします。他のすべてはその一つの変更に次ぎます。

サービスを一つしか動かさなくてもファイアウォールは要りますか?

はい。ファイアウォール(ufw)は、明示的に開けたポートだけが到達可能ということ — だから始めたのを忘れたサービスや、依存が開けたものが静かに晒されません。二つのコマンドで、まるごと一つの間違いの類を閉じます。

パスワードログインを無効化したらfail2banは必要ですか?

鍵を強制すれば任意です — パスワードがオフなら総当たりはどのみち成功できません。fail2banは主にログのノイズを削り、悪意のIPを早く弾きます。鍵のみの箱では、あれば嬉しいが必須ではありません。

SSHポートを変えるべきですか?

見た目だけのセキュリティです — 22から移すと間抜けなボットのログノイズは減りますが、決意した攻撃者は止められません。ノイズが気になるならどうぞ、でも本物の保護と取り違えないこと。鍵 + パスワードなしこそ、実際に効くものです。

VPSを自動でパッチ状態に保つには?

unattended-upgrades(Debian/Ubuntu)を有効にして、セキュリティパッチが自分でインストールされるように。SSH鍵の次に最も価値の高い習慣です — 侵入の大半は、誰も更新しなかったサーバー上の既知の、すでにパッチ済みのバグを突きます。

コメント

まだコメントはありません。最初になりましょう。

コメントを残す

コメントは表示される前にモデレートされます。