Все системы работают Ваш IP: 216.73.216.89 info@cloudhosting.lv +371 66 66 29 69 Личный кабинет

← Все вопросы

Защита нового VPS: чек-лист из 8 шагов по усилению

Новый VPS становится доступен из интернета уже через несколько секунд после создания, и автоматические боты почти сразу начинают проверять популярные порты. Усиление защиты VPS (hardening) означает закрытие этих слабых мест до того, как ими воспользуется злоумышленник. В этом чек-листе восемь практических шагов, которые вы примените к новому серверу Ubuntu или Debian меньше чем за час. Примеры предполагают, что вы подключаетесь как root по SSH к VPS CloudHosting в нашем дата-центре в Риге.

Чек-лист из 8 шагов

1. Сначала обновите систему

Никогда не усиливайте защиту поверх устаревших пакетов. Обновите индекс, установите все доступные исправления и перезагрузитесь, если сменилось ядро:

apt update && apt upgrade -y
reboot

2. Создайте пользователя с правами sudo

Постоянная работа под root превращает одну ошибку в катастрофу. Создайте обычную учётную запись и дайте ей sudo:

adduser deploy
usermod -aG sudo deploy

Скопируйте свой SSH-ключ новому пользователю и убедитесь, что можете войти и выполнить sudo, прежде чем продолжить.

3. Защитите SSH

SSH является самым атакуемым сервисом на любом сервере. Перейдите на вход по ключу и отключите всё остальное. Отредактируйте /etc/ssh/sshd_config:

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes

Перезапустите командой systemctl restart ssh. Оставьте текущую сессию открытой и проверьте новую, прежде чем отключаться.

4. Включите межсетевой экран (firewall)

Разрешайте только те порты, которые действительно используете. С помощью UFW:

ufw default deny incoming
ufw default allow outgoing
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable

5. Добавьте защиту от брутфорса

Fail2ban следит за журналами и блокирует IP-адреса после повторяющихся неудачных попыток входа:

apt install fail2ban -y
systemctl enable --now fail2ban

Стандартный jail уже защищает SSH. Проверьте активные блокировки командой fail2ban-client status sshd.

6. Включите автоматические обновления безопасности

Большинство взломов используют известные ошибки, для которых уже есть исправления. Позвольте серверу обновляться самостоятельно:

apt install unattended-upgrades -y
dpkg-reconfigure -plow unattended-upgrades

7. Сократите поверхность атаки

Каждый работающий сервис является потенциальной точкой входа. Посмотрите, что слушает порты, и отключите всё лишнее:

ss -tulpn
systemctl disable --now <сервис>

Удалите неиспользуемые пакеты, тестовые базы данных и стандартные веб-приложения. Меньшую систему проще защищать и проверять.

8. Шифруйте, делайте резервные копии и следите за логами

Поставьте перед каждым публичным сервисом действительные сертификаты TLS, чтобы трафик шифровался от начала до конца, и никогда не полагайтесь на самоподписанные сертификаты в рабочей среде. Запланируйте резервные копии за пределами сервера и направляйте журналы туда, куда вы действительно заглядываете. Даже ежедневный снимок превращает компрометацию в быстрое восстановление вместо полной потери.

Поддерживайте защиту

Усиление защиты не является разовой задачей. Регулярно пересматривайте пользователей, открытые порты и версии пакетов и приводите свои меры в соответствие с требованиями NIS2 и GDPR, если вы обрабатываете данные ЕС. Клиенты CloudHosting получают круглосуточную поддержку живых специалистов и суверенитет данных ЕС из нашего собственного дата-центра в Риге, поэтому вы никогда не решаете проблему заблокированного сервера в одиночку.

Вывод: обновляйте систему, уберите вход под root и по паролю, закройте каждый ненужный порт и автоматизируйте установку исправлений и резервное копирование. Эти четыре привычки останавливают подавляющее большинство автоматических атак на новый VPS.

Хотите, чтобы это делали мы?
Сертификат на один домен. Один хост, один доверенный сертификат.
Подробнее

Готовы начать?

Запустите за минуты или обсудите с инженером, что подходит вашему проекту.