Visas sistēmas darbojas Tavs IP: 216.73.216.89 info@cloudhosting.lv +371 66 66 29 69 Klientu zona

← Visi jautājumi

Kā nostiprināt jaunu VPS: 8 soļu drošības kontrolsaraksts

Jauns VPS ir sasniedzams no interneta jau dažas sekundes pēc izveides, un automātiskie boti gandrīz uzreiz sāk pārbaudīt biežāk izmantotos portus. VPS nostiprināšana (hardening) nozīmē šo vājo vietu aizvēršanu, pirms kāds tās izmanto. Šajā kontrolsarakstā ir astoņi praktiski soļi, ko jaunam Ubuntu vai Debian serverim vari paveikt mazāk nekā stundā. Piemēri pieņem, ka pieslēdzies kā root caur SSH CloudHosting VPS mūsu Rīgas datu centrā.

8 soļu kontrolsaraksts

1. Vispirms atjaunini sistēmu

Nekad nenostiprini serveri virs novecojušām pakotnēm. Atjaunini indeksu, uzstādi visus gaidošos ielāpus un pārstartē, ja mainījās kodols:

apt update && apt upgrade -y
reboot

2. Izveido lietotāju ar sudo tiesībām

Darbs visu laiku kā root pārvērš vienu kļūdu par katastrofu. Izveido parastu kontu un piešķir tam sudo:

adduser deploy
usermod -aG sudo deploy

Pārkopē savu SSH atslēgu jaunajam lietotājam un pārliecinies, ka vari pieteikties un izpildīt sudo, pirms turpini.

3. Nostiprini SSH

SSH ir visbiežāk uzbruktais serviss uz jebkura servera. Pārej uz pieteikšanos ar atslēgu un atslēdz pārējo. Rediģē /etc/ssh/sshd_config:

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes

Pārlādē ar systemctl restart ssh. Atstāj esošo sesiju atvērtu un pārbaudi jaunu, pirms atvienojies.

4. Ieslēdz Firewall

Atļauj tikai tos portus, kurus tiešām izmanto. Ar UFW:

ufw default deny incoming
ufw default allow outgoing
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable

5. Pievieno aizsardzību pret brute-force

Fail2ban seko žurnāliem un bloķē IP adreses pēc atkārtotiem neveiksmīgiem pieteikšanās mēģinājumiem:

apt install fail2ban -y
systemctl enable --now fail2ban

Noklusētais jail jau aizsargā SSH. Aktīvos bloķējumus pārbaudi ar fail2ban-client status sshd.

6. Ieslēdz automātiskos drošības atjauninājumus

Lielākā daļa ielaušanos izmanto zināmas kļūdas, kurām jau ir labojumi. Ļauj serverim atjaunināties pašam:

apt install unattended-upgrades -y
dpkg-reconfigure -plow unattended-upgrades

7. Samazini uzbrukuma virsmu

Katrs darbojošais serviss ir potenciāla ieejas vieta. Apskati, kas klausās portus, un atslēdz visu nevajadzīgo:

ss -tulpn
systemctl disable --now <serviss>

Noņem neizmantotas pakotnes, parauga datubāzes un noklusētās tīmekļa lietotnes. Mazāku sistēmu ir vieglāk aizsargāt un auditēt.

8. Šifrē, dublē un uzraugi

Katram publiskam servisam priekšā liec derīgus TLS sertifikātus, lai datplūsma ir šifrēta no gala līdz galam, un ražošanā nekad nepaļaujies uz pašparakstītiem sertifikātiem. Ieplāno dublējumus ārpus servera un novirzi žurnālus uz vietu, ko tiešām pārbaudi. Pat ikdienas momentuzņēmums pārvērš kompromitāciju ātrā atjaunošanā, nevis pilnīgā zaudējumā.

Uzturi to regulāri

Nostiprināšana nav vienreizējs darbs. Regulāri pārskati lietotājus, atvērtos portus un pakotņu versijas un saskaņo savus pasākumus ar NIS2 un GDPR prasībām, ja apstrādā ES datus. CloudHosting klienti saņem cilvēku atbalstu visu diennakti un ES datu suverenitāti no mūsu pašu Rīgas datu centra, tāpēc tu nekad nerisini bloķēta servera problēmu viens.

Galvenā doma: atjaunini, noņem root un paroļu pieteikšanos, aizver katru nevajadzīgo portu un automatizē ielāpus un dublējumus. Šie četri ieradumi aptur lielāko daļu automātisko uzbrukumu jaunam VPS.

Gribi, lai to darām mēs?
Viena domēna sertifikāts. Viens hostvārds, viens uzticams sertifikāts.
Uzzināt vairāk

Gatavs sākt?

Palaid dažās minūtēs vai aprunājies ar inženieri par piemērotāko risinājumu.