Taze bir VPS'teki ilk on dakika sessizce çok şeye karar verir. Yeni bir genel IP, neredeyse anında otomatik botlar tarafından yoklanmaya başlar — sizi hedeflemiyorlar, sadece her şeyi tarıyorlar. Hiçbir şey yapmayın ve şansa güveniyorsunuz. Dört beş küçük şey yapın ve gerçekten tekmelenen kapıları kapatmış olursunuz. İşte liste, öncelik sırasına göre, komutlarla.
1. SSH anahtarları ve parola girişini kapatın
En çok önemli olan budur. Bir parolayla giriş yapabiliyorsanız, onu tahmin eden bir bot da yapabilir — ve dakikada binlercesini deniyorlar.
Dizüstünüzden, zaten bir anahtarınız yoksa:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
Sonra sunucuda parolaları kapatın:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ İlkini kapatmadan önce ikinci bir SSH oturumu test edin — anahtar girişi çalışıyorsa, harika; değilse, düzeltmek için hâlâ açık oturuma sahipsiniz. Kendinizi dışarıda kilitlemek buradaki klasik kendi kalene gol atmadır.
2. Bir güvenlik duvarı — varsayılan reddet
Yalnızca kastettiğinizi açığa çıkarın. Ubuntu/Debian'da:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # or your SSH port
sudo ufw enable
Şimdi başıboş bir servis, siz açmadıkça dışarıdan erişilemez. Bu, kaçınılmaz olarak unutacağınız şeyi yakalar.
NAT tarzı planlar için bir not: SSH'iniz 22'ye değil yönlendirilmiş bir porta iner ve rastgele gelen portları açamazsınız — yalıtım bu işin bir kısmını sizin için yapar. Özel-IP planında tüm portlar sizindir, bu yüzden güvenlik duvarı daha çok iş yapar.
3. Otomatik güvenlik güncellemeleri
Ele geçirilen çoğu sunucu zekice hedefler değildi — bir yamanın zaten düzelttiği bilinen bir hatayı, kimsenin güncellemediği bir kutuda çalıştırıyorlardı. Yamalamayı otomatik yapın:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Kur-unut. Bu, SSH anahtarlarından sonra en yüksek değerli alışkanlıktır.
4. fail2ban (isteğe bağlı ama ucuz)
Parola girişi zaten kapalıyken, kaba kuvvet kazanamaz — bu yüzden bu, çekirdek koruma değil, gürültüyü azaltmak ve kötüye kullanan IP'leri erken engellemekle ilgilidir:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
Daha sessiz kayıtlar için değer; işleri minimal tutuyorsanız suçluluk duymadan atlayın.
Neyi atlayabilirsiniz
- SSH portunu değiştirmek — bot gürültüsünü keser, gerçek hiçbir saldırganı durdurmaz. Kozmetik. Bunu güvenlikle karıştırmayın.
- Ayrıntılı IDS/SELinux ince ayarı — bir bot ya da ajan çalıştıran tek amaçlı bir kutu için aşırı. Azalan getiri.
Dürüst özet
Yalnızca bir şey yapacaksanız, SSH anahtarları + parola girişi kapalı yapın. Güvenlik duvarını ve otomatik güncellemeleri ekleyin ve gerçek dünyadaki riskin ezici çoğunluğunu on dakikanın çok altında hallettiniz. Bunun ötesindeki her şey cilalamadır.
Kutuda her zaman açık bir ajan ya da bot mu çalıştırıyorsunuz? Bunu, yalnızca saldırganlardan değil yeniden başlatmalardan ve çökmelerden de sağ çıkması için onu systemd altında hayatta tutmakla eşleştirin.
Yorumlar
Henüz yorum yok. İlk olun.