EQVPS

Säkra en ny VPS: checklistan som faktiskt spelar roll

15 juni 2026 · 3 min läsning · EQVPS Team

De första tio minuterna på en färsk VPS avgör tyst mycket. En ny publik IP börjar sonderas av automatiserade bottar nästan omedelbart — de riktar sig inte mot dig, de skannar bara allt. Gör ingenting och du förlitar dig på tur. Gör fyra eller fem små saker och du har stängt dörrarna som faktiskt sparkas in. Här är listan, i prioritetsordning, med kommandona.

1. SSH-nycklar, och döda lösenords-login

Detta är den som spelar mest roll. Om du kan logga in med ett lösenord, kan en bott som gissar det också — och de provar tusentals per minut.

Från din laptop, om du inte redan har en nyckel:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Sedan på servern, stäng av lösenord:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Testa en andra SSH-session innan du stänger den första — om key-loginen fungerar, bra; om inte, har du fortfarande den öppna sessionen för att fixa det. Att låsa ute dig själv är det klassiska självmålet här.

2. En brandvägg — default deny

Exponera bara vad du menar. På Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # or your SSH port
sudo ufw enable

Nu kan en vilsen tjänst inte nås utifrån om du inte öppnar den. Detta fångar saken du oundvikligen kommer att glömma.

En notering för NAT-stil-planer: din SSH landar på en vidarebefordrad port, inte 22, och du kan inte öppna godtyckliga inkommande portar — isoleringen gör en del av detta jobb åt dig. På ett dedikerad-IP-plan äger du alla portar, så brandväggen gör mer arbete.

3. Automatiska säkerhetsuppdateringar

De flesta servrar som blir pwnade var inte smarta mål — de körde en känd bugg som en patch redan hade fixat, på en box ingen uppdaterade. Gör patchning automatisk:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Set-and-forget. Detta är den mest värdefulla vanan efter SSH-nycklar.

4. fail2ban (valfritt, men billigt)

Med lösenords-login redan av kan brute force inte vinna — så detta handlar om att trimma brus och banna missbrukande IP:er tidigt snarare än kärnskydd:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Värt det för de tystare loggarna; hoppa över det utan skuld om du håller saker minimala.

Vad du kan hoppa över

Den ärliga sammanfattningen

Om du bara gör en sak, gör SSH-nycklar + ingen lösenords-login. Lägg till brandväggen och auto-uppdateringar och du har hanterat den överväldigande majoriteten av verklig risk på väl under tio minuter. Allt efter det är polering.

Kör du en always-on agent eller bott på boxen? Para ihop detta med att hålla den vid liv under systemd så att den överlever omstarter och krascher, inte bara angripare.

FAQ

Vad är det första att göra på en ny VPS?

Kom in med en SSH-nyckel och stäng av lösenords-login. Automatiserade bottar hamrar port 22 med lösenordsgissningar inom minuter efter att en server går live; en nyckel gör de försöken meningslösa. Allt annat är sekundärt till den ena ändringen.

Behöver jag en brandvägg om jag bara kör en tjänst?

Ja. En brandvägg (ufw) betyder att bara portarna du uttryckligen öppnar är nåbara — så en tjänst du glömde att du startade, eller en som en dependency öppnade, är inte tyst exponerad. Det är två kommandon och det stänger en hel klass av misstag.

Är fail2ban nödvändigt om jag inaktiverade lösenords-login?

Det är valfritt när nycklar är påtvingade — med lösenord av kan brute force inte lyckas ändå. fail2ban trimmar mestadels log-brus och blockerar missbrukande IP:er tidigt. Trevligt att ha, inte kritiskt, på en key-only box.

Ska jag ändra SSH-porten?

Det är kosmetisk säkerhet — att flytta bort från 22 skär log-brus från dumma bottar men stoppar ingen beslutsam angripare. Gör det om bruset stör dig, men förväxla det inte med verkligt skydd. Nycklar + inga lösenord är vad som faktiskt spelar roll.

Hur håller jag en VPS automatiskt patchad?

Aktivera unattended-upgrades (Debian/Ubuntu) så att säkerhetspatchar installerar sig själva. Det är den enskilt mest värdefulla vanan efter SSH-nycklar — de flesta intrång utnyttjar kända, redan-patchade buggar på servrar ingen uppdaterade.

← Tillbaka till bloggenSe planer & priser →

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.