Zapłaciłeś, masz roota i wpatrujesz się w świeży prompt Ubuntu 24.04. Oto pierwsze dziesięć minut zrobione dobrze: załataj maszynę, zejdź z roota, schowaj się za kluczami i zaporą. Copy-paste, po kolei.
1. Zaktualizuj system
apt update && apt upgrade -y
Świeży obraz rzadko jest w pełni załatany. Zrób to najpierw, za każdym razem.
2. Utwórz użytkownika sudo bez roota
Nie pracuj jako root na co dzień. Utwórz zwykłego użytkownika i daj mu sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Dodaj swój klucz SSH temu użytkownikowi
Na własnej maszynie wygenerowałeś już klucz (konfiguracja kluczy SSH). Zainstaluj jego publiczną połowę dla nowego użytkownika:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Otwórz drugi terminal i potwierdź, że ssh deploy@YOUR.SERVER.IP działa przed następnym krokiem — żeby błąd cię nie zablokował.
4. Wyłącz logowanie SSH hasłem i rootem
Gdy klucz działa:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Teraz wchodzi tylko twój klucz, a ciągły szum brute-force na porcie 22 odbija się.
5. Włącz zaporę
Zezwól na SSH przed włączeniem, potem tylko na to, czego potrzebujesz:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Pełne szczegóły w konfiguracja zapory UFW.
6. Włącz automatyczne aktualizacje bezpieczeństwa
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
Maszyna teraz sama łata swoje aktualizacje bezpieczeństwa, gdy śpisz.
To jest baza
Załatane, z dala od roota, tylko klucz, za zaporą, samo-aktualizujące się — rozsądny punkt startowy dla wszystkiego. Kolejne kroki zależnie od tego, co budujesz:
- Wzmocnij bardziej — pełna lista kontrolna bezpieczeństwa nowego VPS i fail2ban.
- Uruchom kontenery — zainstaluj Docker.
- Serwuj stronę — nginx reverse proxy z HTTPS.
- Utrzymaj coś w działaniu — utwórz usługę systemd.
Debian zamiast Ubuntu? Kroki są prawie identyczne — zobacz konfiguracja VPS Debian. EQVPS daje ci czysty obraz Ubuntu 24.04 z rootem w około minutę, bez KYC, płatne kryptowalutą.
Komentarze
Brak komentarzy. Bądź pierwszy.