Ти оплатив, у тебе є root, і ти дивишся на свіжий Ubuntu 24.04 prompt. Це перші десять хвилин, зроблені правильно: пропатчити машину, піти з root, сховатися за ключами і фаєрволом. Copy-paste, по порядку.
1. Онови систему
apt update && apt upgrade -y
Свіжий образ рідко повністю пропатчений. Роби це найпершим, щоразу.
2. Створи non-root sudo-користувача
Не працюй під root у повсякденні. Створи звичайного користувача і дай йому sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Додай свій SSH-ключ цьому користувачу
На своїй машині ти вже згенерував ключ (як налаштувати SSH-ключі). Встанови його публічну половину для нового користувача:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Відкрий другий термінал і переконайся, що ssh deploy@YOUR.SERVER.IP працює до наступного кроку — щоб помилка не заблокувала тебе.
4. Вимкни вхід за паролем і під root по SSH
Коли ключ працює:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Тепер усередину пускає лише твій ключ, а постійний brute-force шум на порту 22 відскакує.
5. Увімкни фаєрвол
Дозволь SSH до увімкнення, потім лише потрібне:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Повні деталі в як налаштувати UFW-фаєрвол.
6. Увімкни автоматичні оновлення безпеки
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
Машина тепер сама патчить оновлення безпеки, поки ти спиш.
Це базовий рівень
Пропатчено, не під root, лише за ключем, за фаєрволом, авто-оновлення — розумна відправна точка для будь-чого. Наступні кроки залежать від того, що ти будуєш:
- Захардити сильніше — повний чекліст безпеки нового VPS і fail2ban.
- Запустити контейнери — встановити Docker.
- Обслуговувати сайт — nginx reverse proxy з HTTPS.
- Тримати щось запущеним — створити systemd-сервіс.
На Debian замість Ubuntu? Кроки майже ідентичні — див. як налаштувати Debian VPS. EQVPS дає чистий образ Ubuntu 24.04 з root приблизно за хвилину, без KYC, з оплатою криптою.
Коментарі
Поки немає коментарів. Будьте першим.