تقوية SSH على VPS الخارجي الخاص بك
عطّل مصادقة كلمة المرور، وفرض المفاتيح، وغيّر المنفذ، وقيّد عناوين IP المصدر، وحدد معدل المحاولات.
SSH هو الخدمة الأكثر تعرضًا للهجوم على الإنترنت. سيشهد تكوين SSH الافتراضي على المنفذ 22 مئات من محاولات القوة الغاشمة في الساعة. التقوية تستغرق 10 دقائق وتقلل الضوضاء إلى الصفر.
الخطوة 1: مصادقة مفتاح SSH فقط
قم بتعديل /etc/ssh/sshd_config: code:PasswordAuthentication no PubkeyAuthentication yes ChallengeResponseAuthentication no KbdInteractiveAuthentication no
أعد التحميل: systemctl reload ssh. تأكد من أنه لا يزال بإمكانك تسجيل الدخول عبر المفتاح في محطة جديدة قبل إغلاق الجلسة الحالية — قفل نفسك خارجًا يفرض تشغيل وحدة التحكم في الإنقاذ.
الخطوة 2: الانتقال بعيدًا عن المنفذ 22
اختر منفذًا عاليًا غير قياسي (مثل 22222). في sshd_config: code:Port 22222
قم بتحديث جدار الحماية (ufw allow 22222/tcp)، أعد تحميل SSH، ثم أغلق المنفذ 22.
الخطوة 3: تعطيل تسجيل الدخول كجذر
أنشئ مستخدمًا غير جذر مع صلاحيات sudo: code:adduser deploy usermod -aG sudo deploy rsync -a ~/.ssh deploy@/home/deploy/ chown -R deploy:deploy /home/deploy/.ssh
ثم في sshd_config: code:PermitRootLogin no
من الآن فصاعدًا، استخدم ssh deploy@HOST ثم sudo للأوامر المرتفعة.
الخطوة 4: تقييد المعدل باستخدام fail2ban
انظر /kb/fail2ban-setup للتثبيت. يراقب fail2ban /var/log/auth.log ويحظر عناوين IP بعد N محاولات فاشلة.
الخطوة 5: اختياري — تقييد عناوين IP المصدر
إذا كنت تتصل عبر SSH فقط من عنوان IP معروف (VPN منزلي، مكتبك، مضيف حصن)، أضف قاعدة سماح من المصدر: code:Match Address 1.2.3.4,5.6.7.8 AllowUsers deploy
مقالات ذات صلة
انشر أول خادم خارجي لك في 60 ثانية.
تسجيل مجهول. نقبل البيتكوين ومونيرو. يتم التجهيز عبر 8 اختصاصات قضائية.
لا حاجة لبطاقة ائتمان · ضمان استرداد المال لمدة 7 أيام