EQVPS

ახალი VPS-ის დაცვა: ჩეკ-ლისტი, რომელსაც რეალურად აქვს მნიშვნელობა

Jun 15, 2026 · 2 წთ კითხვა · EQVPS Team

პირველი ათი წუთი ახალ VPS-ზე ჩუმად წყვეტს ბევრს. ახალი საჯარო IP იწყებს ავტომატიზებული ბოტების მიერ probe-ს თითქმის მაშინვე — ისინი თქვენ არ გამიზნავენ, უბრალოდ ყველაფერს სკანირებენ. არაფერი გააკეთოთ და იღბალს ეყრდნობით. გააკეთეთ ოთხი-ხუთი პატარა რამ და დახურეთ კარები, რომლებსაც რეალურად ამტვრევენ. აი სია, პრიორიტეტული წესრიგით, ბრძანებებით.

1. SSH გასაღებები და მოკალით პაროლით შესვლა

ეს არის ის, რომელსაც ყველაზე მეტი მნიშვნელობა აქვს. თუ პაროლით შესვლა შეგიძლიათ, ბოტსაც შეუძლია, რომელიც მას გამოიცნობს — და ისინი ათასობით ცდიან წუთში.

თქვენი laptop-იდან, თუ უკვე არ გაქვთ გასაღები:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

შემდეგ სერვერზე, გამორთეთ პაროლები:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ შეამოწმეთ მეორე SSH სესია, სანამ პირველს დახურავთ — თუ გასაღებით შესვლა მუშაობს, შესანიშნავი; თუ არა, ჯერ კიდევ გაქვთ ღია სესია გასასწორებლად. თავის ჩაკეტვა კლასიკური own-goal-ია აქ.

2. Firewall — ნაგულისხმევი უარყოფა

გამოააშკარავეთ მხოლოდ ის, რასაც აპირებთ. Ubuntu/Debian-ზე:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # or your SSH port
sudo ufw enable

ახლა გაუთვალისწინებელ სერვისს ვერ მიწვდებიან გარედან, სანამ არ გახსნით. ეს იჭერს იმას, რასაც აუცილებლად დაივიწყებთ.

ერთი შენიშვნა NAT-სტილის ტარიფებისთვის: თქვენი SSH ხვდება გადამისამართებულ პორტზე, არა 22-ზე, და ვერ ხსნით თვითნებურ შემომავალ პორტებს — იზოლაცია ამ სამუშაოს ნაწილს თქვენთვის აკეთებს. dedicated-IP ტარიფზე ფლობთ ყველა პორტს, ასე რომ firewall მეტ სამუშაოს აკეთებს.

3. ავტომატური უსაფრთხოების განახლებები

უმეტესი სერვერი, რომელიც ითრგუნება, არ იყო ჭკვიანი სამიზნე — ის უშვებდა ცნობილ bug-ს, რომელიც პატჩმა უკვე გაასწორა, box-ზე, რომელსაც არავინ ანახლებდა. გახადეთ patching ავტომატური:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

დააყენე-და-დაივიწყე. ეს ყველაზე მაღალ-ღირებულების ჩვევაა SSH გასაღებების შემდეგ.

4. fail2ban (არასავალდებულო, მაგრამ იაფი)

პაროლით შესვლა უკვე გამორთულია, ასე რომ brute force ვერ იმარჯვებს — ეს არის ხმაურის ჭრასა და აბუზური IP-ების ადრე ბლოკვაზე, არა ძირითად დაცვაზე:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

ღირს უფრო მშვიდი log-ებისთვის; გამოტოვეთ ის დანაშაულის გარეშე, თუ საქმეს მინიმალურად ინახავთ.

რისი გამოტოვება შეგიძლიათ

გულწრფელი შეჯამება

თუ მხოლოდ ერთ რამეს გააკეთებთ, გააკეთეთ SSH გასაღებები + პაროლით შესვლის გარეშე. დაამატეთ firewall და ავტო-განახლებები და გაუმკლავდით რეალურ-სამყაროს რისკის აბსოლუტურ უმრავლესობას ათ წუთზე ნაკლებში. ყველაფერი ამის მიღმა გაპრიალებაა.

უშვებთ ყოველთვის-ჩართულ აგენტს ან ბოტს box-ზე? დააკავშირეთ ეს მისი systemd-ის ქვეშ ცოცხლად შენარჩუნებასთან, რომ ის გადარჩეს გადატვირთვებსა და crash-ებს, არა მხოლოდ თავდამსხმელებს.

ხდკ

რა არის პირველი, რაც უნდა გავაკეთო ახალ VPS-ზე?

შედით SSH გასაღებით და გამორთეთ პაროლით შესვლა. ავტომატიზებული ბოტები ურტყამენ პორტ 22-ს პაროლის გამოცნობებით სერვერის ჩართვიდან წუთებში; გასაღები ამ მცდელობებს უაზროს ხდის. ყველაფერი დანარჩენი მეორეხარისხოვანია ამ ერთი ცვლილების მიმართ.

მჭირდება firewall, თუ მხოლოდ ერთ სერვისს ვუშვებ?

დიახ. firewall (ufw) ნიშნავს, რომ მხოლოდ ის პორტებია მიწვდომადი, რომლებსაც ცალსახად ხსნით — ასე რომ სერვისი, რომელიც დაგავიწყდათ, რომ გაუშვით, ან რომელიც dependency-მ გახსნა, ჩუმად არ არის გამოაშკარავებული. ეს ორი ბრძანებაა და ის ხურავს შეცდომების მთელ კლასს.

საჭიროა fail2ban, თუ პაროლით შესვლა გამოვრთე?

ის არასავალდებულოა, როცა გასაღებები აღსრულებულია — პაროლების გამორთვით brute force ისედაც ვერ გაიმარჯვებს. fail2ban ძირითადად ჭრის log ხმაურს და ბლოკავს აბუზურ IP-ებს ადრე. სასურველი, არა კრიტიკული, გასაღები-only box-ზე.

უნდა შევცვალო SSH პორტი?

ეს კოსმეტიკური უსაფრთხოებაა — 22-დან გადასვლა ჭრის log ხმაურს სულელური ბოტებისგან, მაგრამ ვერავითარ მიზანდასახულ თავდამსხმელს ვერ აჩერებს. გააკეთეთ ის, თუ ხმაური გაწუხებთ, მაგრამ ნუ შეგეშალათ ის ნამდვილ დაცვად. გასაღებები + პაროლების გარეშე ის არის, რასაც რეალურად მნიშვნელობა აქვს.

როგორ შევინარჩუნო VPS patched ავტომატურად?

ჩართეთ unattended-upgrades (Debian/Ubuntu), რომ უსაფრთხოების პატჩები თავად დაინსტალდეს. ეს არის ერთი ყველაზე მაღალ-ღირებულების ჩვევა SSH გასაღებების შემდეგ — უმეტესი შეღწევა იყენებს ცნობილ, უკვე-patched bug-ებს სერვერებზე, რომლებსაც არავინ ანახლებდა.

← ბლოგზე დაბრუნებატარიფებისა და ფასების ნახვა →

კომენტარები

ჯერ არ არის კომენტარები. იყავით პირველი.

დატოვეთ კომენტარი

კომენტარები მოდერირდება გამოჩენამდე.