まっさらなVPSでの最初の10分が、静かに多くを決めます。新しい公開IPは、ほぼ即座に自動ボットに探られ始めます — 彼らはあなたを狙っているのではなく、ただすべてをスキャンします。何もしなければ運任せです。四つか五つの小さなことをすれば、実際に蹴破られる扉を閉じたことになります。ここに優先順で、コマンドとともにリストを。
1. SSH鍵、そしてパスワードログインを殺す
これが最も大事なもの。パスワードでログインできるなら、それを推測するボットもできます — 彼らは毎分数千を試します。
ノートPCから、まだ鍵がなければ:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
それからサーバーで、パスワードをオフに:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ 最初のを閉じる前に二つ目のSSHセッションを試すこと — 鍵ログインが効けば結構;効かなければ、直すための開いたセッションがまだあります。自分を締め出すのがここでの古典的な自滅点です。
2. ファイアウォール — 既定で拒否
意図したものだけを晒します。Ubuntu/Debianで:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # またはあなたのSSHポート
sudo ufw enable
これで、開けない限りはぐれたサービスが外から到達できません。これが、あなたが必ず忘れるものを捕まえます。
NAT系プランへの注記:あなたのSSHは22ではなく転送ポートに着地し、任意のインバウンドポートを開けません — 分離がこの仕事の一部を代わりにやります。専用IPプランでは全ポートを所有するので、ファイアウォールがより多く働きます。
3. 自動セキュリティ更新
乗っ取られるサーバーの大半は賢い標的ではありませんでした — 誰も更新しなかった箱の上で、パッチがすでに直した既知のバグを動かしていたのです。パッチを自動に:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
設定して忘れる。これはSSH鍵の次に価値の高い習慣です。
4. fail2ban(任意、でも安い)
パスワードログインがすでにオフなら総当たりは勝てません — なのでこれは核心の保護ではなく、ノイズを削り悪意のIPを早く禁止することについてです:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
静かなログのために値打ちあり;最小限に保つなら罪悪感なく飛ばしましょう。
飛ばしていいもの
- SSHポートを変える — ボットのノイズを削るが、本物の攻撃者は止めない。見た目だけ。セキュリティと混同しないこと。
- 手の込んだIDS/SELinuxの調整 — ボットやエージェントを動かす単一目的の箱にはやり過ぎ。逓減する見返り。
正直なまとめ
一つだけやるなら、SSH鍵 + パスワードログインなし をやりましょう。ファイアウォールと自動更新を足せば、10分を大きく下回る時間で現実世界のリスクの圧倒的多数を処理したことになります。それ以降はすべて磨きです。
箱で常時稼働のエージェントやボットを動かす?これをsystemdの下で生かし続けることと組み合わせ、攻撃者だけでなく再起動やクラッシュも生き延びるように。
コメント
まだコメントはありません。最初になりましょう。