Fortalecer SSH no seu VPS offshore
Desative a autenticação por senha, imponha chaves, altere a porta, restrinja IPs de origem e limite as tentativas.
SSH é o serviço mais atacado na internet. SSH com configuração padrão na porta 22 verá centenas de tentativas de força bruta por hora. Endurecer leva 10 minutos e reduz o ruído a zero.
Passo 1: autenticação somente por chave SSH
Edite /etc/ssh/sshd_config: code:PasswordAuthentication no PubkeyAuthentication yes ChallengeResponseAuthentication no KbdInteractiveAuthentication no
Recarregue: systemctl reload ssh. Verifique se você ainda consegue fazer login via chave em um NOVO terminal antes de fechar a sessão atual — se você se trancar para fora, será forçado a inicializar no console de resgate.
Passo 2: Saia da porta 22
Escolha uma porta alta não padrão (ex.: 22222). No sshd_config: code:Port 22222
Atualize seu firewall (ufw allow 22222/tcp), recarregue o SSH e feche a porta 22.
Passo 3: Desative o login root
Crie um usuário não root com sudo: code:adduser deploy usermod -aG sudo deploy rsync -a ~/.ssh deploy@/home/deploy/ chown -R deploy:deploy /home/deploy/.ssh
Depois, no sshd_config: code:PermitRootLogin no
A partir de agora, ssh deploy@HOST e depois sudo para comandos elevados.
Passo 4: Limite de taxa com fail2ban
Veja /kb/fail2ban-setup para a instalação. O fail2ban monitora /var/log/auth.log e bane IPs após N tentativas falhas.
Passo 5: Opcional — restrinja os IPs de origem
Se você só acessa via SSH de um IP conhecido (sua VPN doméstica, seu escritório, um host bastião), adicione uma regra de permitir de origem: code:Match Address 1.2.3.4,5.6.7.8 AllowUsers deploy
Artigos relacionados
Implante seu primeiro servidor offshore em 60 segundos.
Cadastro anônimo. Bitcoin e Monero aceitos. Provisionado em 8 jurisdições.
Sem necessidade de cartão de crédito · Garantia de reembolso de 7 dias