Endurecer SSH en tu VPS offshore
Deshabilite la autenticación por contraseña, aplique claves, cambie el puerto, restrinja las IP de origen y limite los intentos.
SSH es el servicio más atacado en Internet. El SSH con configuración predeterminada en el puerto 22 verá cientos de intentos de fuerza bruta por hora. El endurecimiento toma 10 minutos y reduce el ruido a cero.
Paso 1: solo autenticación con clave SSH
Edite /etc/ssh/sshd_config: code:PasswordAuthentication no PubkeyAuthentication yes ChallengeResponseAuthentication no KbdInteractiveAuthentication no
Recargue: systemctl reload ssh. Verifique que aún puede iniciar sesión con clave en una terminal NUEVA antes de cerrar la sesión actual; si se bloquea, se verá forzado a un arranque en consola de rescate.
Paso 2: Sal del puerto 22
Elige un puerto alto no estándar (por ejemplo, 22222). En sshd_config: code:Port 22222
Actualiza tu cortafuegos (ufw allow 22222/tcp), recarga SSH y luego cierra el puerto 22.
Paso 3: Deshabilitar el inicio de sesión root
Cree un usuario no root con sudo: code:adduser deploy usermod -aG sudo deploy rsync -a ~/.ssh deploy@/home/deploy/ chown -R deploy:deploy /home/deploy/.ssh
Luego en sshd_config: code:PermitRootLogin no
De ahora en adelante, ssh deploy@HOST y luego sudo para comandos elevados.
Paso 4: Limite de velocidad con fail2ban
Consulta /kb/fail2ban-setup para la instalación. fail2ban vigila /var/log/auth.log y banea IPs después de N intentos fallidos.
Paso 5: Opcional — restringir IPs de origen
Si solo te conectas por SSH desde una IP conocida (tu VPN de casa, tu oficina, un host bastión), añade una regla de permitir desde origen: code:Match Address 1.2.3.4,5.6.7.8 AllowUsers deploy
Artículos relacionados
Despliegue su primer servidor offshore en 60 segundos.
Registro anónimo. Se aceptan Bitcoin y Monero. Aprovisionado en 8 jurisdicciones.
No se requiere tarjeta de crédito · Garantía de devolución de 7 días