Pagou, tem root e está a olhar para um prompt Ubuntu 24.04 recém-criado. Estes são os primeiros dez minutos bem feitos: aplicar patches à máquina, sair do root, esconder-se atrás de chaves e um firewall. Copy-paste, por ordem.
1. Atualizar o sistema
apt update && apt upgrade -y
Uma imagem nova raramente está totalmente com patches. Faça isto primeiro, sempre.
2. Criar um utilizador sudo não-root
Não trabalhe como root no dia a dia. Crie um utilizador normal e dê-lhe sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Adicionar a sua chave SSH a esse utilizador
Na sua própria máquina já gerou uma chave (configurar chaves SSH). Instale a metade pública para o novo utilizador:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Abra um segundo terminal e confirme que ssh deploy@YOUR.SERVER.IP funciona antes do passo seguinte — para que um erro não o tranque para fora.
4. Desativar o login SSH por password e root
Assim que a chave funcionar:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Agora só a sua chave entra, e o ruído constante do brute-force na porta 22 ressalta.
5. Ativar o firewall
Permita SSH antes de ativar, depois só o que precisa:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Detalhes completos em configurar um firewall UFW.
6. Ativar as atualizações de segurança automáticas
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
A máquina agora aplica os patches de segurança sozinha enquanto dorme.
Esta é a base
Com patches, fora do root, só com chave, atrás do firewall, auto-atualizando — um ponto de partida sensato para qualquer coisa. Passos seguintes conforme o que constrói:
- Reforçar mais — a checklist de segurança completa para VPS novos e o fail2ban.
- Executar contentores — instalar Docker.
- Servir um site — reverse proxy nginx com HTTPS.
- Manter algo a correr — criar um serviço systemd.
Debian em vez de Ubuntu? Os passos são quase idênticos — ver configurar um VPS Debian. A EQVPS dá-lhe uma imagem Ubuntu 24.04 limpa com root em cerca de um minuto, sem KYC, paga em cripto.
Comentários
Nenhum comentário ainda. Seja o primeiro.