Kā nostiprināt jaunu VPS: 8 soļu drošības kontrolsaraksts
Jauns VPS ir sasniedzams no interneta jau dažas sekundes pēc izveides, un automātiskie boti gandrīz uzreiz sāk pārbaudīt biežāk izmantotos portus. VPS nostiprināšana (hardening) nozīmē šo vājo vietu aizvēršanu, pirms kāds tās izmanto. Šajā kontrolsarakstā ir astoņi praktiski soļi, ko jaunam Ubuntu vai Debian serverim vari paveikt mazāk nekā stundā. Piemēri pieņem, ka pieslēdzies kā root caur SSH CloudHosting VPS mūsu Rīgas datu centrā.
8 soļu kontrolsaraksts
1. Vispirms atjaunini sistēmu
Nekad nenostiprini serveri virs novecojušām pakotnēm. Atjaunini indeksu, uzstādi visus gaidošos ielāpus un pārstartē, ja mainījās kodols:
apt update && apt upgrade -y reboot
2. Izveido lietotāju ar sudo tiesībām
Darbs visu laiku kā root pārvērš vienu kļūdu par katastrofu. Izveido parastu kontu un piešķir tam sudo:
adduser deploy usermod -aG sudo deploy
Pārkopē savu SSH atslēgu jaunajam lietotājam un pārliecinies, ka vari pieteikties un izpildīt sudo, pirms turpini.
3. Nostiprini SSH
SSH ir visbiežāk uzbruktais serviss uz jebkura servera. Pārej uz pieteikšanos ar atslēgu un atslēdz pārējo. Rediģē /etc/ssh/sshd_config:
PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes
Pārlādē ar systemctl restart ssh. Atstāj esošo sesiju atvērtu un pārbaudi jaunu, pirms atvienojies.
4. Ieslēdz Firewall
Atļauj tikai tos portus, kurus tiešām izmanto. Ar UFW:
ufw default deny incoming ufw default allow outgoing ufw allow OpenSSH ufw allow 80,443/tcp ufw enable
5. Pievieno aizsardzību pret brute-force
Fail2ban seko žurnāliem un bloķē IP adreses pēc atkārtotiem neveiksmīgiem pieteikšanās mēģinājumiem:
apt install fail2ban -y systemctl enable --now fail2ban
Noklusētais jail jau aizsargā SSH. Aktīvos bloķējumus pārbaudi ar fail2ban-client status sshd.
6. Ieslēdz automātiskos drošības atjauninājumus
Lielākā daļa ielaušanos izmanto zināmas kļūdas, kurām jau ir labojumi. Ļauj serverim atjaunināties pašam:
apt install unattended-upgrades -y dpkg-reconfigure -plow unattended-upgrades
7. Samazini uzbrukuma virsmu
Katrs darbojošais serviss ir potenciāla ieejas vieta. Apskati, kas klausās portus, un atslēdz visu nevajadzīgo:
ss -tulpn systemctl disable --now <serviss>
Noņem neizmantotas pakotnes, parauga datubāzes un noklusētās tīmekļa lietotnes. Mazāku sistēmu ir vieglāk aizsargāt un auditēt.
8. Šifrē, dublē un uzraugi
Katram publiskam servisam priekšā liec derīgus TLS sertifikātus, lai datplūsma ir šifrēta no gala līdz galam, un ražošanā nekad nepaļaujies uz pašparakstītiem sertifikātiem. Ieplāno dublējumus ārpus servera un novirzi žurnālus uz vietu, ko tiešām pārbaudi. Pat ikdienas momentuzņēmums pārvērš kompromitāciju ātrā atjaunošanā, nevis pilnīgā zaudējumā.
Uzturi to regulāri
Nostiprināšana nav vienreizējs darbs. Regulāri pārskati lietotājus, atvērtos portus un pakotņu versijas un saskaņo savus pasākumus ar NIS2 un GDPR prasībām, ja apstrādā ES datus. CloudHosting klienti saņem cilvēku atbalstu visu diennakti un ES datu suverenitāti no mūsu pašu Rīgas datu centra, tāpēc tu nekad nerisini bloķēta servera problēmu viens.
Galvenā doma: atjaunini, noņem root un paroļu pieteikšanos, aizver katru nevajadzīgo portu un automatizē ielāpus un dublējumus. Šie četri ieradumi aptur lielāko daļu automātisko uzbrukumu jaunam VPS.
Turpini lasīt
Gatavs sākt?
Palaid dažās minūtēs vai aprunājies ar inženieri par piemērotāko risinājumu.