SSH auf Ihrem Offshore-VPS härten
Deaktivieren Sie die Passwort-Authentifizierung, erzwingen Sie Schlüssel, ändern Sie den Port, beschränken Sie Quell-IPs und begrenzen Sie die Versuchsrate.
SSH ist der am häufigsten angegriffene Dienst im Internet. Standardkonfiguriertes SSH auf Port 22 wird Hunderte von Brute-Force-Versuchen pro Stunde sehen. Härtung dauert 10 Minuten und reduziert das Rauschen auf null.
Schritt 1: Nur SSH-Schlüssel-Authentifizierung
Bearbeiten Sie /etc/ssh/sshd_config: code:PasswordAuthentication no PubkeyAuthentication yes ChallengeResponseAuthentication no KbdInteractiveAuthentication no
Neu laden: systemctl reload ssh. Vergewissern Sie sich, dass Sie sich in einem NEUEN Terminal weiterhin per Schlüssel anmelden können, bevor Sie die aktuelle Sitzung schließen — ein Aussperren erzwingt einen Rescue-Konsolen-Boot.
Schritt 2: Weg von Port 22
Wählen Sie einen hohen nicht standardmäßigen Port (z. B. 22222). In sshd_config: code:Port 22222
Aktualisieren Sie Ihre Firewall (ufw allow 22222/tcp), laden Sie SSH neu und schließen Sie dann Port 22.
Schritt 3: Root-Login deaktivieren
Erstellen Sie einen Nicht-Root-Benutzer mit sudo: code:adduser deploy usermod -aG sudo deploy rsync -a ~/.ssh deploy@/home/deploy/ chown -R deploy:deploy /home/deploy/.ssh
Dann in sshd_config: code:PermitRootLogin no
Von nun an ssh deploy@HOST und dann sudo für erhöhte Befehle.
Schritt 4: Rate-Limit mit fail2ban
Siehe /kb/fail2ban-setup für die Installation. fail2ban überwacht /var/log/auth.log und sperrt IPs nach N fehlgeschlagenen Versuchen.
Schritt 5: Optional – Quell-IPs einschränken
Wenn Sie SSH nur von einer bekannten IP aus verwenden (Ihr Heim-VPN, Ihr Büro, ein Bastion-Host), fügen Sie eine Allow-from-Source-Regel hinzu: code:Match Address 1.2.3.4,5.6.7.8 AllowUsers deploy
Verwandte Artikel
Deployen Sie Ihren ersten Offshore-Server in 60 Sekunden.
Anonyme Anmeldung. Bitcoin & Monero akzeptiert. Bereitstellung in 8 Rechtsräumen.
Keine Kreditkarte erforderlich · 7-Tage-Geld-zurück-Garantie