პირველი ათი წუთი ახალ VPS-ზე ჩუმად წყვეტს ბევრს. ახალი საჯარო IP იწყებს ავტომატიზებული ბოტების მიერ probe-ს თითქმის მაშინვე — ისინი თქვენ არ გამიზნავენ, უბრალოდ ყველაფერს სკანირებენ. არაფერი გააკეთოთ და იღბალს ეყრდნობით. გააკეთეთ ოთხი-ხუთი პატარა რამ და დახურეთ კარები, რომლებსაც რეალურად ამტვრევენ. აი სია, პრიორიტეტული წესრიგით, ბრძანებებით.
1. SSH გასაღებები და მოკალით პაროლით შესვლა
ეს არის ის, რომელსაც ყველაზე მეტი მნიშვნელობა აქვს. თუ პაროლით შესვლა შეგიძლიათ, ბოტსაც შეუძლია, რომელიც მას გამოიცნობს — და ისინი ათასობით ცდიან წუთში.
თქვენი laptop-იდან, თუ უკვე არ გაქვთ გასაღები:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
შემდეგ სერვერზე, გამორთეთ პაროლები:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ შეამოწმეთ მეორე SSH სესია, სანამ პირველს დახურავთ — თუ გასაღებით შესვლა მუშაობს, შესანიშნავი; თუ არა, ჯერ კიდევ გაქვთ ღია სესია გასასწორებლად. თავის ჩაკეტვა კლასიკური own-goal-ია აქ.
2. Firewall — ნაგულისხმევი უარყოფა
გამოააშკარავეთ მხოლოდ ის, რასაც აპირებთ. Ubuntu/Debian-ზე:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # or your SSH port
sudo ufw enable
ახლა გაუთვალისწინებელ სერვისს ვერ მიწვდებიან გარედან, სანამ არ გახსნით. ეს იჭერს იმას, რასაც აუცილებლად დაივიწყებთ.
ერთი შენიშვნა NAT-სტილის ტარიფებისთვის: თქვენი SSH ხვდება გადამისამართებულ პორტზე, არა 22-ზე, და ვერ ხსნით თვითნებურ შემომავალ პორტებს — იზოლაცია ამ სამუშაოს ნაწილს თქვენთვის აკეთებს. dedicated-IP ტარიფზე ფლობთ ყველა პორტს, ასე რომ firewall მეტ სამუშაოს აკეთებს.
3. ავტომატური უსაფრთხოების განახლებები
უმეტესი სერვერი, რომელიც ითრგუნება, არ იყო ჭკვიანი სამიზნე — ის უშვებდა ცნობილ bug-ს, რომელიც პატჩმა უკვე გაასწორა, box-ზე, რომელსაც არავინ ანახლებდა. გახადეთ patching ავტომატური:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
დააყენე-და-დაივიწყე. ეს ყველაზე მაღალ-ღირებულების ჩვევაა SSH გასაღებების შემდეგ.
4. fail2ban (არასავალდებულო, მაგრამ იაფი)
პაროლით შესვლა უკვე გამორთულია, ასე რომ brute force ვერ იმარჯვებს — ეს არის ხმაურის ჭრასა და აბუზური IP-ების ადრე ბლოკვაზე, არა ძირითად დაცვაზე:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
ღირს უფრო მშვიდი log-ებისთვის; გამოტოვეთ ის დანაშაულის გარეშე, თუ საქმეს მინიმალურად ინახავთ.
რისი გამოტოვება შეგიძლიათ
- SSH პორტის შეცვლა — ჭრის ბოტ ხმაურს, ვერავითარ ნამდვილ თავდამსხმელს ვერ აჩერებს. კოსმეტიკური. ნუ აურევთ მას უსაფრთხოებაში.
- რთული IDS/SELinux მორგება — ზედმეტია ერთ-დანიშნულების box-ისთვის, რომელიც ბოტს ან აგენტს უშვებს. კლებადი უკუგება.
გულწრფელი შეჯამება
თუ მხოლოდ ერთ რამეს გააკეთებთ, გააკეთეთ SSH გასაღებები + პაროლით შესვლის გარეშე. დაამატეთ firewall და ავტო-განახლებები და გაუმკლავდით რეალურ-სამყაროს რისკის აბსოლუტურ უმრავლესობას ათ წუთზე ნაკლებში. ყველაფერი ამის მიღმა გაპრიალებაა.
უშვებთ ყოველთვის-ჩართულ აგენტს ან ბოტს box-ზე? დააკავშირეთ ეს მისი systemd-ის ქვეშ ცოცხლად შენარჩუნებასთან, რომ ის გადარჩეს გადატვირთვებსა და crash-ებს, არა მხოლოდ თავდამსხმელებს.
კომენტარები
ჯერ არ არის კომენტარები. იყავით პირველი.