−25%

د Windows پر کلنۍ تادیه، تر ۳۱ اکتوبر. پلانونه وګورئ

EQVPS

په VPS کې sudo کاروونکی څنګه جوړ کړو او root پرېږدو

په Ubuntu یا Debian کې پرته له root څخه sudo کاروونکی جوړ کړئ، خپل SSH کیلي ورکړئ، ازموینه یې وکړئ، بیا د root ننوتل بند کړئ — په داسې ترتیب چې تاسو بهر پاتې نه شئ.

تقریباً هر نوی VPS په یو ډول پیلېږي: د root په توګه ننوځئ، څو شیان نصبوئ، او یوه میاشت وروسته لا هم root یاست. دا تر هغې چلېږي چې یو کاپي شوی سکرېپټ غلط فولډر ړنګ کړي. د sudo سره د عادي کاروونکي جوړول پنځه دقیقې وخت نیسي، او ترتیب له کمانډونو ډېر مهم دی — که یې غلط کړئ، ځان بهر پاتې کوئ.

دا د Ubuntu 22.04/24.04 او Debian 12 لپاره خوندي ترتیب دی.

۱. کاروونکی جوړ کړئ

د root په توګه:

adduser deploy
usermod -aG sudo deploy

adduser پاسورډ او څو اختیاري معلومات غواړي (یوازې Enter کېکاږئ). ریښتینی پاسورډ وټاکئ: دا به د sudo لپاره ټایپ کوئ. د Debian په لنډ image کې، که کمانډ نه وي، لومړی apt install -y sudo وچلوئ.

۲. خپل SSH کیلي ورکړئ

تر ټولو اسانه لار دا ده چې د root مجاز کیلي د سم مالکیت سره کاپي کړئ:

rsync --archive --chown=deploy:deploy /root/.ssh /home/deploy

که غواړئ په لاس یې وکړئ:

mkdir -p /home/deploy/.ssh
cp /root/.ssh/authorized_keys /home/deploy/.ssh/
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh
chmod 600 /home/deploy/.ssh/authorized_keys

غلط اجازه‌لیکونه هغه کلاسیک لامل دی چې د کیلي ننوتل په چوپه ناکامېږي. SSH هغه authorized_keys له پامه غورځوي چې نور کاروونکي پکې لیکلی شي.

۳. د هر بدلون مخکې ازموینه وکړئ

د root سیشن خلاص وساتئ. په یوه نوي ټرمینل کې:

ssh -p 22 deploy@203.0.113.10
sudo whoami

خپل IP او پورټ وکاروئ — په NAT پلان کې دا د ډشبورډ شخصي SSH پورټ دی. که sudo whoami د root کلمه چاپ کړه، هر څه سم دي. که ننوتل ناکام شي، د سمولو لپاره لا هم د root کړکۍ لرئ.

۴. د root ننوتل بند کړئ

اوس دروازه وتړئ. د اصلي تنظیماتو د بدلولو پر ځای یو کوچنی drop-in فایل جوړ کړئ:

cat > /etc/ssh/sshd_config.d/10-hardening.conf <<'EOF'
PermitRootLogin no
PasswordAuthentication no
EOF
sshd -t && systemctl reload ssh

sshd -t لومړی نحوه ګوري. خراب تنظیمات او reload هغه لار ده چې خلک کنسول ته اړ کوي. PasswordAuthentication no یوازې هغه وخت مانا لري چې د نوي کاروونکي لپاره د کیلي ننوتل کار وکړي — هغه څه چې همدا اوس مو وازمویل.

یو بل ټرمینل خلاص کړئ او ډاډ ترلاسه کړئ چې root ردېږي او deploy لا هم ننوځي. بیا د root زوړ سیشن بند کړئ.

۵. اختیاري: د اتومات کار لپاره پرته له پاسورډ sudo

که د ډیپلای سکرېپټ پرته له پوښتنې sudo ته اړتیا لري، همدا ورکړئ او له دې زیات نه:

visudo -f /etc/sudoers.d/deploy
deploy ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart myapp

رښتیا ووایو، NOPASSWD: ALL زړه راښکونکی دی، خو مانا یې دا ده چې غلا شوې کیلي له root سره برابره ده. یوازې هغو کمانډونو ته یې محدود کړئ چې اتومات کار یې چلوي.

که څه خراب شي

د ډشبورډ ویب کنسول نه په SSH تکیه کوي نه په فایروال. له هغه ځایه ننوځئ، په /etc/ssh/sshd_config.d/ کې فایل سم کړئ، reload یې کړئ، بس. د بېرته راګرځولو ټوله لار مو په بند شوي VPS ته څنګه بېرته ننوځو کې لیکلې.

بیا څه وکړو

د هر پلان د لاسرسي انتخابونه د لاسرسي په اسنادو کې دي. حتی د $3 Nano هم د پرته له root کاروونکي حق لري — دا تر ټولو ارزانه امنیتي لوړونه ده.

پوښتنې

ولې root ته دوام ورنکړم؟

هر هغه څه چې د root په توګه چلوئ ټول سیسټم خرابولی شي، حتی د ټایپ یوه تېروتنه. بوټونه هم لومړی د 'root' نوم ازمايي، نو د root د ننوتلو بندول تر ټولو ډېر اټکل شوی هدف له منځه وړي. نوم لرونکی کاروونکی له sudo سره د هر امتیازي کمانډ مخکې تاسو ته یوه شېبه وخت او د چلول شويو شیانو ثبت درکوي.

که ځان بهر پاتې کړم څه به کېږي؟

په خپل ډشبورډ کې ویب کنسول وکاروئ. دا هغه وخت هم کار کوي چې SSH خراب وي یا فایروال مو بند کړي، نو ننوتلی شئ او sshd_config سمولی شئ. همدا لامل دی چې نوی کاروونکی د root سیشن له بندولو مخکې ازمایئ.

ایا پرته له پاسورډ sudo ته اجازه ورکړم؟

د شخصي حساب لپاره د پاسورډ پوښتنه وساتئ — که ستاسو SSH کیلي لیک شي، دا د دفاع وروستۍ کرښه ده. پرته له پاسورډ sudo د اتومات کار لپاره د جلا ډیپلای کاروونکي لپاره معقول دی، په دې شرط چې یوازې هغو کمانډونو ته محدود وي چې واقعاً ورته اړتیا لري.

زما په Debian سرور کې sudo کمانډ نشته. ولې؟

د Debian لنډ image-ونه تل دا نه لري. د root په توګه یې د 'apt install -y sudo' په مرسته نصب کړئ، بیا خپل کاروونکی sudo ګروپ ته ورزیات کړئ.

کوم SSH پورټ وکاروم؟

هغه چې په ډشبورډ کې ښودل شوی. د ځانګړي IP پلانونه ستاسو په IP کې پورټ 22 کاروي؛ د NAT پلانونه ستاسو شخصي SSH پورټ کاروي.

تبصرې

لا تبصرې نشته. لومړی اوسئ.

یوه تبصره پریږدئ

تبصرې د ښکاره کیدو مخکې اعتدال کیږي.