Ты оплатил, у тебя есть root, и ты смотришь на свежий Ubuntu 24.04 prompt. Это первые десять минут, сделанные правильно: пропатчить машину, уйти с root, спрятаться за ключами и фаерволом. Copy-paste, по порядку.
1. Обнови систему
apt update && apt upgrade -y
Свежий образ редко полностью пропатчен. Делай это первым делом, каждый раз.
2. Создай non-root sudo-пользователя
Не работай под root в повседневности. Создай обычного пользователя и дай ему sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Добавь свой SSH-ключ этому пользователю
На своей машине ты уже сгенерировал ключ (как настроить SSH-ключи). Установи его публичную половину для нового пользователя:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Открой второй терминал и убедись, что ssh deploy@YOUR.SERVER.IP работает до следующего шага — чтобы ошибка не заблокировала тебя.
4. Отключи вход по паролю и под root по SSH
Когда ключ работает:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Теперь внутрь пускает только твой ключ, а постоянный brute-force шум на порту 22 отскакивает.
5. Включи фаервол
Разреши SSH до включения, затем только нужное:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Полные детали в как настроить UFW-фаервол.
6. Включи автоматические обновления безопасности
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
Машина теперь сама патчит обновления безопасности, пока ты спишь.
Это базовый уровень
Пропатчено, не под root, только по ключу, за фаерволом, авто-обновления — разумная отправная точка для чего угодно. Следующие шаги зависят от того, что ты строишь:
- Захардить сильнее — полный чеклист безопасности нового VPS и fail2ban.
- Запустить контейнеры — установить Docker.
- Обслуживать сайт — nginx reverse proxy с HTTPS.
- Держать что-то запущенным — создать systemd-сервис.
На Debian вместо Ubuntu? Шаги почти идентичны — см. как настроить Debian VPS. EQVPS даёт чистый образ Ubuntu 24.04 с root примерно за минуту, без KYC, с оплатой криптой.
Комментарии
Пока нет комментариев. Будьте первым.