تقریباً هر نوی VPS په یو ډول پیلېږي: د root په توګه ننوځئ، څو شیان نصبوئ، او یوه میاشت وروسته لا هم root یاست. دا تر هغې چلېږي چې یو کاپي شوی سکرېپټ غلط فولډر ړنګ کړي. د sudo سره د عادي کاروونکي جوړول پنځه دقیقې وخت نیسي، او ترتیب له کمانډونو ډېر مهم دی — که یې غلط کړئ، ځان بهر پاتې کوئ.
دا د Ubuntu 22.04/24.04 او Debian 12 لپاره خوندي ترتیب دی.
۱. کاروونکی جوړ کړئ
د root په توګه:
adduser deploy
usermod -aG sudo deploy
adduser پاسورډ او څو اختیاري معلومات غواړي (یوازې Enter کېکاږئ). ریښتینی پاسورډ وټاکئ: دا به د sudo لپاره ټایپ کوئ. د Debian په لنډ image کې، که کمانډ نه وي، لومړی apt install -y sudo وچلوئ.
۲. خپل SSH کیلي ورکړئ
تر ټولو اسانه لار دا ده چې د root مجاز کیلي د سم مالکیت سره کاپي کړئ:
rsync --archive --chown=deploy:deploy /root/.ssh /home/deploy
که غواړئ په لاس یې وکړئ:
mkdir -p /home/deploy/.ssh
cp /root/.ssh/authorized_keys /home/deploy/.ssh/
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh
chmod 600 /home/deploy/.ssh/authorized_keys
غلط اجازهلیکونه هغه کلاسیک لامل دی چې د کیلي ننوتل په چوپه ناکامېږي. SSH هغه authorized_keys له پامه غورځوي چې نور کاروونکي پکې لیکلی شي.
۳. د هر بدلون مخکې ازموینه وکړئ
د root سیشن خلاص وساتئ. په یوه نوي ټرمینل کې:
ssh -p 22 deploy@203.0.113.10
sudo whoami
خپل IP او پورټ وکاروئ — په NAT پلان کې دا د ډشبورډ شخصي SSH پورټ دی. که sudo whoami د root کلمه چاپ کړه، هر څه سم دي. که ننوتل ناکام شي، د سمولو لپاره لا هم د root کړکۍ لرئ.
۴. د root ننوتل بند کړئ
اوس دروازه وتړئ. د اصلي تنظیماتو د بدلولو پر ځای یو کوچنی drop-in فایل جوړ کړئ:
cat > /etc/ssh/sshd_config.d/10-hardening.conf <<'EOF'
PermitRootLogin no
PasswordAuthentication no
EOF
sshd -t && systemctl reload ssh
sshd -t لومړی نحوه ګوري. خراب تنظیمات او reload هغه لار ده چې خلک کنسول ته اړ کوي. PasswordAuthentication no یوازې هغه وخت مانا لري چې د نوي کاروونکي لپاره د کیلي ننوتل کار وکړي — هغه څه چې همدا اوس مو وازمویل.
یو بل ټرمینل خلاص کړئ او ډاډ ترلاسه کړئ چې root ردېږي او deploy لا هم ننوځي. بیا د root زوړ سیشن بند کړئ.
۵. اختیاري: د اتومات کار لپاره پرته له پاسورډ sudo
که د ډیپلای سکرېپټ پرته له پوښتنې sudo ته اړتیا لري، همدا ورکړئ او له دې زیات نه:
visudo -f /etc/sudoers.d/deploy
deploy ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart myapp
رښتیا ووایو، NOPASSWD: ALL زړه راښکونکی دی، خو مانا یې دا ده چې غلا شوې کیلي له root سره برابره ده. یوازې هغو کمانډونو ته یې محدود کړئ چې اتومات کار یې چلوي.
که څه خراب شي
د ډشبورډ ویب کنسول نه په SSH تکیه کوي نه په فایروال. له هغه ځایه ننوځئ، په /etc/ssh/sshd_config.d/ کې فایل سم کړئ، reload یې کړئ، بس. د بېرته راګرځولو ټوله لار مو په بند شوي VPS ته څنګه بېرته ننوځو کې لیکلې.
بیا څه وکړو
- په ریښتیا یوازې د کیلي ننوتلو ته لاړ شئ: د SSH کیلي سره تصدیق.
- د brute force هڅو شور کم کړئ: fail2ban.
- پاتې اساسات د نوي VPS د امنیت چکلیست سره بشپړ کړئ.
د هر پلان د لاسرسي انتخابونه د لاسرسي په اسنادو کې دي. حتی د $3 Nano هم د پرته له root کاروونکي حق لري — دا تر ټولو ارزانه امنیتي لوړونه ده.
تبصرې
لا تبصرې نشته. لومړی اوسئ.