Посиліть SSH на вашому офшорному VPS
Вимкніть автентифікацію за паролем, увімкніть ключі, змініть порт, обмежте вихідні IP та обмежте швидкість спроб.
SSH — найбільш атакований сервіс в інтернеті. SSH з конфігурацією за замовчуванням на порту 22 буде бачити сотні спроб перебору за годину. Зміцнення займає 10 хвилин і зводить шум до нуля.
Крок 1: лише автентифікація за SSH-ключем
Відредагуйте /etc/ssh/sshd_config: code:PasswordAuthentication no PubkeyAuthentication yes ChallengeResponseAuthentication no KbdInteractiveAuthentication no
Перезавантажте: systemctl reload ssh. Переконайтеся, що ви все ще можете увійти за ключем у НОВОМУ терміналі перед закриттям поточної сесії — блокування себе змусить завантажити рятувальну консоль.
Крок 2: Змініть порт з 22
Виберіть високий нестандартний порт (наприклад, 22222). У sshd_config: code:Port 22222
Оновіть брандмауер (ufw allow 22222/tcp), перезавантажте SSH, потім закрийте порт 22.
Крок 3: Вимкніть вхід root
Створіть непривілейованого користувача з sudo: code:adduser deploy usermod -aG sudo deploy rsync -a ~/.ssh deploy@/home/deploy/ chown -R deploy:deploy /home/deploy/.ssh
Потім у sshd_config: code:PermitRootLogin no
Відтепер використовуйте ssh deploy@HOST, а потім sudo для команд з підвищеними привілеями.
Крок 4: Обмежте швидкість за допомогою fail2ban
Дивіться /kb/fail2ban-setup для встановлення. fail2ban стежить за /var/log/auth.log і банить IP після N невдалих спроб.
Крок 5: Необов'язково — обмежте вихідні IP
Якщо ви завжди підключаєтеся через SSH лише з відомої IP-адреси (ваш домашній VPN, ваш офіс, bastion-хост), додайте правило дозволу з джерела: code:Match Address 1.2.3.4,5.6.7.8 AllowUsers deploy
Схожі статті
Розгорніть свій перший офшорний сервер за 60 секунд.
Анонімна реєстрація. Приймаються Bitcoin та Monero. Розгортання у 8 юрисдикціях.
Кредитна картка не потрібна · гарантія повернення коштів 7 днів