Wzmocnij SSH na swoim VPS offshore
Wyłącz uwierzytelnianie hasłem, wymuś klucze, zmień port, ogranicz źródłowe adresy IP i ogranicz liczbę prób.
SSH jest najbardziej atakowaną usługą w internecie. Domyślna konfiguracja SSH na porcie 22 będzie widzieć setki prób brute-force na godzinę. Wzmocnienie zajmuje 10 minut i redukuje hałas do zera.
Krok 1: tylko uwierzytelnianie kluczem SSH
Edytuj /etc/ssh/sshd_config: code:PasswordAuthentication no PubkeyAuthentication yes ChallengeResponseAuthentication no KbdInteractiveAuthentication no
Przeładuj: systemctl reload ssh. Zweryfikuj, że nadal możesz się zalogować za pomocą klucza w NOWYM terminalu przed zamknięciem bieżącej sesji — zablokowanie się wymusza boot konsoli ratunkowej.
Krok 2: Zejdź z portu 22
Wybierz wysoki niestandardowy port (np. 22222). W sshd_config: code:Port 22222
Zaktualizuj zaporę (ufw allow 22222/tcp), przeładuj SSH, a następnie zamknij port 22.
Krok 3: Wyłącz logowanie roota
Utwórz użytkownika nie-root z sudo: code:adduser deploy usermod -aG sudo deploy rsync -a ~/.ssh deploy@/home/deploy/ chown -R deploy:deploy /home/deploy/.ssh
Następnie w sshd_config: code:PermitRootLogin no
Od teraz ssh deploy@HOST, a następnie sudo dla poleceń z podwyższonymi uprawnieniami.
Krok 4: Ogranicz prędkość za pomocą fail2ban
Zobacz /kb/fail2ban-setup, aby zainstalować. fail2ban monitoruje /var/log/auth.log i banuje adresy IP po N nieudanych próbach.
Krok 5: Opcjonalnie — ogranicz źródłowe adresy IP
Jeśli łączysz się przez SSH tylko ze znanego IP (domowe VPN, biuro, bastion), dodaj regułę zezwalającą na źródło: code:Match Address 1.2.3.4,5.6.7.8 AllowUsers deploy
Powiązane artykuły
Wdróż swój pierwszy serwer offshore w 60 sekund.
Anonimowa rejestracja. Akceptujemy Bitcoin i Monero. Provisioning w 8 jurysdykcjach.
Karta kredytowa nie wymagana · Gwarancja zwrotu 7 dni