Mười phút đầu tiên trên một VPS mới lặng lẽ quyết định rất nhiều. Một IP công khai mới bắt đầu bị các bot tự động dò gần như ngay lập tức — chúng không nhắm bạn, chúng chỉ quét mọi thứ. Không làm gì và bạn dựa vào may mắn. Làm bốn hoặc năm điều nhỏ và bạn đã đóng các cánh cửa thực sự bị đá vào. Đây là danh sách, theo thứ tự ưu tiên, với các lệnh.
1. Các khóa SSH, và giết đăng nhập mật khẩu
Đây là cái quan trọng nhất. Nếu bạn có thể đăng nhập bằng một mật khẩu, một bot đoán nó cũng có thể — và chúng thử hàng nghìn mỗi phút.
Từ laptop của bạn, nếu bạn chưa có một khóa:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
Rồi trên máy chủ, tắt mật khẩu:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ Kiểm tra một phiên SSH thứ hai trước khi bạn đóng cái đầu tiên — nếu đăng nhập bằng khóa hoạt động, tuyệt; nếu không, bạn vẫn có phiên mở để sửa nó. Tự khóa mình ra ngoài là bàn thắng phản lưới kinh điển ở đây.
2. Một tường lửa — mặc định từ chối
Chỉ phơi cái bạn có ý. Trên Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # hoặc cổng SSH của bạn
sudo ufw enable
Giờ một dịch vụ lạc không thể tới được từ bên ngoài trừ khi bạn mở nó. Cái này bắt thứ bạn chắc chắn sẽ quên về.
Một lưu ý cho các gói kiểu-NAT: SSH của bạn đáp trên một cổng chuyển tiếp, không phải 22, và bạn không thể mở các cổng đến tùy ý — sự cô lập làm một phần việc này cho bạn. Trên một gói IP riêng bạn sở hữu mọi cổng, nên tường lửa làm nhiều việc hơn.
3. Cập nhật bảo mật tự động
Hầu hết các máy chủ bị hạ không phải các mục tiêu thông minh — chúng chạy một lỗi đã biết mà một bản vá đã sửa, trên một cỗ máy không ai cập nhật. Làm việc vá tự động:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Đặt-và-quên. Đây là thói quen giá trị cao nhất sau các khóa SSH.
4. fail2ban (tùy chọn, nhưng rẻ)
Với đăng nhập mật khẩu đã tắt, brute force không thể thắng — nên đây là về cắt tiếng ồn và cấm các IP lạm dụng sớm hơn là bảo vệ cốt lõi:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
Đáng cho các log yên tĩnh hơn; bỏ qua nó không tội lỗi nếu bạn giữ mọi thứ tối thiểu.
Cái bạn có thể bỏ qua
- Đổi cổng SSH — cắt tiếng ồn bot, không ngăn kẻ tấn công thật nào. Hình thức. Đừng nhầm nó với bảo mật.
- Tinh chỉnh IDS/SELinux cầu kỳ — quá mức cho một cỗ máy một-mục-đích chạy một bot hoặc một agent. Lợi ích giảm dần.
Tóm tắt trung thực
Nếu bạn chỉ làm một điều, làm các khóa SSH + không đăng nhập mật khẩu. Thêm tường lửa và tự-cập-nhật và bạn đã xử lý đại đa số rủi ro thực tế trong dưới mười phút. Mọi thứ quá đó là đánh bóng.
Chạy một agent hoặc bot luôn-bật trên cỗ máy? Ghép cái này với giữ nó sống dưới systemd để nó sống sót qua các lần khởi động lại và sập, không chỉ các kẻ tấn công.
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên.