Укрепите SSH на вашем оффшорном VPS
Отключите аутентификацию по паролю, используйте ключи, смените порт, ограничьте исходные IP-адреса и ограничьте количество попыток.
SSH — самая атакуемая служба в интернете. SSH с конфигурацией по умолчанию на порту 22 будет видеть сотни попыток подбора пароля в час. Укрепление занимает 10 минут и снижает шум до нуля.
Шаг 1: только аутентификация по SSH-ключу
Отредактируйте /etc/ssh/sshd_config: code:PasswordAuthentication no PubkeyAuthentication yes ChallengeResponseAuthentication no KbdInteractiveAuthentication no
Перезагрузите: systemctl reload ssh. Убедитесь, что вы все еще можете войти по ключу в НОВОМ терминале, прежде чем закрывать текущую сессию — блокировка самого себя потребует загрузки в аварийном режиме.
Шаг 2: Переход с порта 22
Выберите нестандартный высокий порт (например, 22222). В sshd_config: code:Port 22222
Обновите брандмауэр (ufw allow 22222/tcp), перезагрузите SSH, затем закройте порт 22.
Шаг 3: Отключите вход для root
Создайте непривилегированного пользователя с sudo: code:adduser deploy usermod -aG sudo deploy rsync -a ~/.ssh deploy@/home/deploy/ chown -R deploy:deploy /home/deploy/.ssh
Затем в sshd_config: code:PermitRootLogin no
Теперь подключайтесь как ssh deploy@HOST, затем используйте sudo для команд с повышенными привилегиями.
Шаг 4: Ограничение скорости с помощью fail2ban
См. /kb/fail2ban-setup для установки. fail2ban следит за /var/log/auth.log и банит IP после N неудачных попыток.
Шаг 5: Необязательно — ограничить исходные IP-адреса
Если вы подключаетесь по SSH только с известного IP (домашний VPN, офис, бастион), добавьте правило разрешения источника: code:Match Address 1.2.3.4,5.6.7.8 AllowUsers deploy
Похожие статьи
Разверните свой первый оффшорный сервер за 60 секунд.
Анонимная регистрация. Принимаются Bitcoin и Monero. Предоставление в 8 юрисдикциях.
Кредитная карта не требуется · 7-дневная гарантия возврата денег