გადაიხადე, გაქვს root და უყურებ ახალ Ubuntu 24.04 prompt-ს. ეს არის პირველი ათი წუთი სწორად: დააპაჩე მანქანა, გადი root-იდან, დაიმალე გასაღებებისა და ფაირვოლის უკან. copy-paste, თანმიმდევრობით.
1. განაახლე სისტემა
apt update && apt upgrade -y
ახალი image იშვიათად არის სრულად დაპაჩილი. ეს ყოველ ჯერზე პირველ რიგში გააკეთე.
2. შექმენი non-root sudo მომხმარებელი
ყოველდღიურად root-ად ნუ იმუშავებ. შექმენი ჩვეულებრივი მომხმარებელი და მიეცი sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. დაუმატე შენი SSH გასაღები იმ მომხმარებელს
შენს მანქანაზე უკვე შექმენი გასაღები (SSH გასაღებების დაყენება). დააინსტალე მისი საჯარო ნახევარი ახალი მომხმარებლისთვის:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
შემდეგი ნაბიჯის წინ გახსენი მეორე ტერმინალი და დაადასტურე, რომ ssh deploy@YOUR.SERVER.IP მუშაობს — რომ შეცდომამ არ ჩაგკეტოს გარეთ.
4. გამორთე პაროლითა და root SSH შესვლა
როცა გასაღები მუშაობს:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
ახლა მხოლოდ შენი გასაღები შემოდის და პორტ 22-ზე მუდმივი brute-force ხმაური უკან ბრუნდება.
5. ჩართე ფაირვოლი
დაუშვი SSH ჩართვამდე ადრე, შემდეგ მხოლოდ ის, რაც გჭირდება:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
სრული დეტალები UFW ფაირვოლის კონფიგურაცია-ში.
6. ჩართე ავტომატური უსაფრთხოების განახლებები
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
მანქანა ახლა თავად აპაჩავს თავის უსაფრთხოების განახლებებს, სანამ გძინავს.
ეს არის საბაზისო დონე
დაპაჩილი, root-ისგან შორს, მხოლოდ გასაღები, ფაირვოლის უკან, თვით-განახლებადი — გონივრული საწყისი წერტილი ყველაფრისთვის. შემდეგი ნაბიჯები დამოკიდებულია იმაზე, რას აშენებ:
- მეტი გამაგრება — სრული ახალი VPS უსაფრთხოების ჩეკლისტი და fail2ban.
- კონტეინერების გაშვება — Docker-ის დაყენება.
- საიტის მომსახურება — nginx reverse proxy HTTPS-ით.
- რაღაცის გაშვებული შენარჩუნება — systemd სერვისის შექმნა.
Ubuntu-ს ნაცვლად Debian? ნაბიჯები თითქმის იდენტურია — იხ. Debian VPS-ის დაყენება. EQVPS გაძლევს სუფთა Ubuntu 24.04 image-ს root-ით დაახლოებით ერთ წუთში, KYC-ის გარეშე, გადახდილი კრიპტოთი.
კომენტარები
ჯერ არ არის კომენტარები. იყავით პირველი.