−25%

Windows 연간 결제, 10월 31일까지. 요금제 보기

EQVPS
시작하기

새 VPS 보안: 실제로 중요한 체크리스트

2026년 6월 15일 · 2 분 읽기 · EQVPS Team

새 VPS에서의 첫 10분이 조용히 많은 것을 결정합니다. 새 공개 IP는 거의 즉시 자동 봇에 탐색되기 시작합니다 — 그들은 당신을 노리는 게 아니라 그저 모든 것을 스캔합니다. 아무것도 안 하면 운에 기대는 것입니다. 네다섯 가지 작은 일을 하면 실제로 걷어차이는 문들을 닫은 것입니다. 여기 우선순위대로, 명령과 함께 목록을.

1. SSH 키, 그리고 비밀번호 로그인 죽이기

이것이 가장 중요한 것. 비밀번호로 로그인할 수 있다면, 그것을 추측하는 봇도 할 수 있습니다 — 그들은 분당 수천 번 시도합니다.

노트북에서, 아직 키가 없다면:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

그다음 서버에서 비밀번호를 끄세요:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ 첫 번째를 닫기 전에 두 번째 SSH 세션을 시험하세요 — 키 로그인이 되면 좋고; 안 되면 고칠 수 있는 열린 세션이 아직 있습니다. 스스로를 잠그는 것이 여기서 고전적인 자책골입니다.

2. 방화벽 — 기본 거부

의도한 것만 노출하세요. Ubuntu/Debian에서:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # 또는 당신의 SSH 포트
sudo ufw enable

이제 당신이 열지 않는 한 떠도는 서비스가 바깥에서 닿을 수 없습니다. 이것이 당신이 반드시 잊을 것을 잡아냅니다.

NAT형 요금제에 대한 메모: 당신의 SSH는 22가 아니라 포워딩된 포트에 착지하고, 임의의 인바운드 포트를 열 수 없습니다 — 격리가 이 일의 일부를 대신 해줍니다. 전용 IP 요금제에서는 모든 포트를 소유하므로 방화벽이 더 많이 일합니다.

3. 자동 보안 업데이트

점령당하는 서버 대부분은 영리한 표적이 아니었습니다 — 아무도 업데이트하지 않은 박스에서, 패치가 이미 고친 알려진 버그를 돌리고 있었습니다. 패치를 자동으로:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

설정하고 잊기. 이것은 SSH 키 다음으로 가치 높은 습관입니다.

4. fail2ban(선택이지만 싸다)

비밀번호 로그인이 이미 꺼져 있으면 무차별 대입은 이길 수 없습니다 — 그래서 이것은 핵심 보호가 아니라 소음을 줄이고 악의적 IP를 일찍 금지하는 것에 관한 것입니다:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

조용한 로그를 위해 값어치 있음; 최소한으로 유지한다면 죄책감 없이 건너뛰세요.

건너뛰어도 되는 것

  • SSH 포트 바꾸기 — 봇 소음을 줄이지만 진짜 공격자는 못 막습니다. 겉치레. 보안과 혼동하지 마세요.
  • 정교한 IDS/SELinux 튜닝 — 봇이나 에이전트를 돌리는 단일 목적 박스에는 과잉. 수확 체감.

솔직한 요약

한 가지만 한다면, SSH 키 + 비밀번호 로그인 없음을 하세요. 방화벽과 자동 업데이트를 더하면 10분에 훨씬 못 미치는 시간에 실제 세계 위험의 압도적 다수를 처리한 것입니다. 그 너머는 전부 광내기입니다.

박스에서 상시 가동 에이전트나 봇을 돌리나요? 이것을 systemd 아래에서 살려 두는 것과 짝지어, 공격자뿐 아니라 재부팅과 크래시도 견디게 하세요.

VPS에서 보안 업데이트를 자동화하는 방법 → · VPS에서 셀프 호스팅 AI 에이전트 보안 강화하기 →

VPS에서 sudo 사용자 만들고 root 그만 쓰는 법 →

FAQ

새 VPS에서 먼저 할 일은?

SSH 키로 들어가 비밀번호 로그인을 끄는 것. 서버가 공개된 몇 분 안에 자동 봇이 비밀번호 추측으로 포트 22를 두드립니다; 키는 그 시도를 무의미하게 만듭니다. 다른 모든 것은 그 한 변경에 부차적입니다.

서비스를 하나만 돌려도 방화벽이 필요한가요?

네. 방화벽(ufw)은 명시적으로 연 포트만 닿을 수 있다는 뜻 — 그래서 시작한 걸 잊은 서비스나, 의존성이 연 것이 조용히 노출되지 않습니다. 두 개의 명령으로 실수의 한 부류 전체를 닫습니다.

비밀번호 로그인을 비활성화했다면 fail2ban이 필요한가요?

키를 강제하면 선택 사항입니다 — 비밀번호가 꺼져 있으면 무차별 대입은 어차피 성공할 수 없습니다. fail2ban은 주로 로그 소음을 줄이고 악의적 IP를 일찍 차단합니다. 키 전용 박스에서는 있으면 좋지만 필수는 아닙니다.

SSH 포트를 바꿔야 하나요?

겉치레 보안입니다 — 22에서 옮기면 멍청한 봇의 로그 소음은 줄지만 작정한 공격자는 못 막습니다. 소음이 거슬리면 하되, 진짜 보호와 혼동하지 마세요. 키 + 비밀번호 없음이 실제로 중요한 것입니다.

VPS를 자동으로 패치 상태로 유지하려면?

unattended-upgrades(Debian/Ubuntu)를 켜서 보안 패치가 스스로 설치되게 하세요. SSH 키 다음으로 가장 가치 높은 습관입니다 — 침입의 대부분은 아무도 업데이트하지 않은 서버의 알려진, 이미 패치된 버그를 노립니다.

댓글

아직 댓글이 없습니다. 첫 번째가 되세요.

댓글 남기기

댓글은 표시되기 전에 검토됩니다.