Harden SSH op uw offshore VPS
Schakel wachtwoordauthenticatie uit, dwing sleutels af, wijzig de poort, beperk bron-IP's en beperk het aantal pogingen.
SSH is de meest aangevallen dienst op internet. Standaardconfiguratie-SSH op poort 22 zal honderden brute-force-pogingen per uur zien. Harden duurt 10 minuten en reduceert de ruis tot nul.
Stap 1: alleen SSH-sleutelauthenticatie
Bewerk /etc/ssh/sshd_config:
PasswordAuthentication no
PubkeyAuthentication yes
ChallengeResponseAuthentication no
KbdInteractiveAuthentication noHerlaad: systemctl reload ssh. Controleer of je nog steeds kunt inloggen via sleutel in een NIEUWE terminal voordat je de huidige sessie sluit — als je jezelf buitensluit, moet je een rescue console opstarten.
Stap 2: Verplaats van poort 22
Kies een hoge niet-standaardpoort (bijv. 22222). In sshd_config:
Port 22222Werk uw firewall bij (ufw allow 22222/tcp), herlaad SSH en sluit vervolgens poort 22.
Stap 3: root-login uitschakelen
Maak een niet-root gebruiker met sudo:
adduser deploy
usermod -aG sudo deploy
rsync -a ~/.ssh deploy@/home/deploy/
chown -R deploy:deploy /home/deploy/.sshDaarna in sshd_config:
PermitRootLogin noVanaf nu: ssh deploy@HOST en dan sudo voor verhoogde commando's.
Stap 4: Rate-limit met fail2ban
Zie /kb/fail2ban-setup voor de installatie. fail2ban bewaakt /var/log/auth.log en verbant IP's na N mislukte pogingen.
Stap 5: Optioneel — beperk bron-IP's
Als u alleen ooit SSH't vanaf een bekend IP (uw thuis-VPN, uw kantoor, een bastion-host), voeg dan een allow-from-source regel toe:
Match Address 1.2.3.4,5.6.7.8
AllowUsers deployGerelateerde artikelen
Deploy uw eerste offshore server in 60 seconden.
Anonieme aanmelding. Bitcoin & Monero geaccepteerd. Provisioning in 8 jurisdicties.
Geen creditcard vereist · 7-dagen money-back garantie