สิบนาทีแรกบน VPS สดตัดสินอะไรเงียบ ๆ มาก IP สาธารณะใหม่เริ่มถูก probe โดยบอทอัตโนมัติแทบทันที — พวกมันไม่ได้เล็งคุณ พวกมันแค่สแกนทุกอย่าง ไม่ทำอะไรแล้วคุณพึ่งโชค ทำสี่ห้าสิ่งเล็กแล้วคุณปิดประตูที่ถูกเตะจริง นี่คือรายการ เรียงตามลำดับความสำคัญ พร้อมคำสั่ง
1. คีย์ SSH และฆ่าการเข้าสู่ระบบด้วยรหัสผ่าน
นี่คืออันที่สำคัญที่สุด หากคุณเข้าสู่ระบบด้วยรหัสผ่านได้ บอทที่เดามันก็ได้ — และพวกมันลองพันครั้งต่อนาที
จากแล็ปท็อปของคุณ หากคุณยังไม่มีคีย์:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
จากนั้นบนเซิร์ฟเวอร์ ปิดรหัสผ่าน:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ ทดสอบเซสชัน SSH ที่สองก่อนคุณปิดเซสชันแรก — หากการเข้าสู่ระบบด้วยคีย์ทำงาน เยี่ยม หากไม่ คุณยังมีเซสชันเปิดให้แก้ การล็อกตัวเองออกคือ own-goal คลาสสิกที่นี่
2. Firewall — default deny
เปิดเผยเฉพาะสิ่งที่คุณตั้งใจ บน Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # หรือพอร์ต SSH ของคุณ
sudo ufw enable
ตอนนี้บริการที่หลงเหลือเข้าถึงจากภายนอกไม่ได้เว้นแต่คุณเปิดมัน นี่จับสิ่งที่คุณจะลืมอย่างหลีกเลี่ยงไม่ได้
หมายเหตุหนึ่งสำหรับแพ็กเกจแบบ NAT: SSH ของคุณลงบนพอร์ตที่ forward ไม่ใช่ 22 และคุณเปิดพอร์ตขาเข้าตามใจไม่ได้ — การแยกทำงานส่วนนี้ให้คุณ บนแพ็กเกจ dedicated-IP คุณครองทุกพอร์ต ดังนั้น firewall ทำงานมากกว่า
3. การอัปเดตความปลอดภัยอัตโนมัติ
เซิร์ฟเวอร์ส่วนใหญ่ที่ถูกเจาะไม่ใช่เป้าหมายฉลาด — มันรันบั๊กที่รู้จักซึ่งแพตช์ได้แก้แล้ว บนเครื่องที่ไม่มีใครอัปเดต ทำการแพตช์อัตโนมัติ:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Set-and-forget นี่คือนิสัยที่มีค่าสูงที่สุดหลังคีย์ SSH
4. fail2ban (เสริม แต่ถูก)
เมื่อการเข้าสู่ระบบด้วยรหัสผ่านปิดแล้ว brute force ชนะไม่ได้ — ดังนั้นนี่เกี่ยวกับการตัดเสียงและแบน IP ที่ใช้ในทางที่ผิดแต่เนิ่น ๆ มากกว่าการป้องกันหลัก:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
คุ้มค่าสำหรับ log ที่เงียบกว่า ข้ามมันได้โดยไม่รู้สึกผิดหากคุณเก็บสิ่งต่าง ๆ ให้น้อย
สิ่งที่คุณข้ามได้
- การเปลี่ยนพอร์ต SSH — ตัดเสียงบอท หยุดผู้โจมตีจริงไม่ได้ เชิงเครื่องสำอาง อย่าสับสนกับความปลอดภัย
- การปรับจูน IDS/SELinux ที่ซับซ้อน — เกินจำเป็นสำหรับเครื่องวัตถุประสงค์เดียวที่รันบอทหรือ agent ผลตอบแทนลดลง
สรุปที่ตรงไปตรงมา
หากคุณทำสิ่งเดียว ทำ คีย์ SSH + ไม่มีการเข้าสู่ระบบด้วยรหัสผ่าน เพิ่ม firewall และ auto-update แล้วคุณจัดการความเสี่ยงในโลกจริงส่วนใหญ่ในเวลาต่ำกว่าสิบนาที ทุกอย่างเกินนั้นคือการขัดเงา
รัน agent หรือบอทที่ออนไลน์เสมอบนเครื่อง? จับคู่นี่กับการเก็บมันให้มีชีวิตใต้ systemdเพื่อให้มันรอดรีบูตและแครช ไม่ใช่แค่ผู้โจมตี
ความคิดเห็น
ยังไม่มีความคิดเห็น เป็นคนแรกสิ