De första tio minuterna på en färsk VPS avgör tyst mycket. En ny publik IP börjar sonderas av automatiserade bottar nästan omedelbart — de riktar sig inte mot dig, de skannar bara allt. Gör ingenting och du förlitar dig på tur. Gör fyra eller fem små saker och du har stängt dörrarna som faktiskt sparkas in. Här är listan, i prioritetsordning, med kommandona.
1. SSH-nycklar, och döda lösenords-login
Detta är den som spelar mest roll. Om du kan logga in med ett lösenord, kan en bott som gissar det också — och de provar tusentals per minut.
Från din laptop, om du inte redan har en nyckel:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
Sedan på servern, stäng av lösenord:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ Testa en andra SSH-session innan du stänger den första — om key-loginen fungerar, bra; om inte, har du fortfarande den öppna sessionen för att fixa det. Att låsa ute dig själv är det klassiska självmålet här.
2. En brandvägg — default deny
Exponera bara vad du menar. På Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # or your SSH port
sudo ufw enable
Nu kan en vilsen tjänst inte nås utifrån om du inte öppnar den. Detta fångar saken du oundvikligen kommer att glömma.
En notering för NAT-stil-planer: din SSH landar på en vidarebefordrad port, inte 22, och du kan inte öppna godtyckliga inkommande portar — isoleringen gör en del av detta jobb åt dig. På ett dedikerad-IP-plan äger du alla portar, så brandväggen gör mer arbete.
3. Automatiska säkerhetsuppdateringar
De flesta servrar som blir pwnade var inte smarta mål — de körde en känd bugg som en patch redan hade fixat, på en box ingen uppdaterade. Gör patchning automatisk:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Set-and-forget. Detta är den mest värdefulla vanan efter SSH-nycklar.
4. fail2ban (valfritt, men billigt)
Med lösenords-login redan av kan brute force inte vinna — så detta handlar om att trimma brus och banna missbrukande IP:er tidigt snarare än kärnskydd:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
Värt det för de tystare loggarna; hoppa över det utan skuld om du håller saker minimala.
Vad du kan hoppa över
- Att ändra SSH-porten — skär bott-brus, stoppar ingen riktig angripare. Kosmetiskt. Förväxla det inte med säkerhet.
- Utarbetad IDS/SELinux-tuning — överdrivet för en single-purpose box som kör en bott eller en agent. Avtagande avkastning.
Den ärliga sammanfattningen
Om du bara gör en sak, gör SSH-nycklar + ingen lösenords-login. Lägg till brandväggen och auto-uppdateringar och du har hanterat den överväldigande majoriteten av verklig risk på väl under tio minuter. Allt efter det är polering.
Kör du en always-on agent eller bott på boxen? Para ihop detta med att hålla den vid liv under systemd så att den överlever omstarter och krascher, inte bara angripare.
Kommentarer
Inga kommentarer än. Bli först.