Все системы работают Ваш IP: 216.73.217.113 info@cloudhosting.lv +371 66 66 29 69 Личный кабинет

← Все вопросы

Защита нового VPS: чек-лист из 8 шагов по усилению

Обновлено:

Новый VPS становится доступен из интернета уже через несколько секунд после создания, и автоматические боты почти сразу начинают проверять популярные порты. Усиление защиты VPS (hardening) означает закрытие этих слабых мест до того, как ими воспользуется злоумышленник. В этом чек-листе восемь практических шагов, которые вы примените к новому серверу Ubuntu или Debian меньше чем за час. Примеры предполагают, что вы подключаетесь как root по SSH к VPS CloudHosting в нашем дата-центре в Риге.

Чек-лист из 8 шагов

1. Сначала обновите систему

Никогда не усиливайте защиту поверх устаревших пакетов. Обновите индекс, установите все доступные исправления и перезагрузитесь, если сменилось ядро:

apt update && apt upgrade -y
reboot

2. Создайте пользователя с правами sudo

Постоянная работа под root превращает одну ошибку в катастрофу. Создайте обычную учётную запись и дайте ей sudo:

adduser deploy
usermod -aG sudo deploy

Скопируйте свой SSH-ключ новому пользователю и убедитесь, что можете войти и выполнить sudo, прежде чем продолжить.

3. Защитите SSH

SSH является самым атакуемым сервисом на любом сервере. Перейдите на вход по ключу и отключите всё остальное. Отредактируйте /etc/ssh/sshd_config:

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes

Перезапустите командой systemctl restart ssh. Оставьте текущую сессию открытой и проверьте новую, прежде чем отключаться.

4. Включите межсетевой экран (firewall)

Разрешайте только те порты, которые действительно используете. С помощью UFW:

ufw default deny incoming
ufw default allow outgoing
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable

5. Добавьте защиту от брутфорса

Fail2ban следит за журналами и блокирует IP-адреса после повторяющихся неудачных попыток входа:

apt install fail2ban -y
systemctl enable --now fail2ban

Стандартный jail уже защищает SSH. Проверьте активные блокировки командой fail2ban-client status sshd.

6. Включите автоматические обновления безопасности

Большинство взломов используют известные ошибки, для которых уже есть исправления. Позвольте серверу обновляться самостоятельно:

apt install unattended-upgrades -y
dpkg-reconfigure -plow unattended-upgrades

7. Сократите поверхность атаки

Каждый работающий сервис является потенциальной точкой входа. Посмотрите, что слушает порты, и отключите всё лишнее:

ss -tulpn
systemctl disable --now <сервис>

Удалите неиспользуемые пакеты, тестовые базы данных и стандартные веб-приложения. Меньшую систему проще защищать и проверять.

8. Шифруйте, делайте резервные копии и следите за логами

Поставьте перед каждым публичным сервисом действительные сертификаты TLS, чтобы трафик шифровался от начала до конца, и никогда не полагайтесь на самоподписанные сертификаты в рабочей среде. Запланируйте резервные копии за пределами сервера и направляйте журналы туда, куда вы действительно заглядываете. Даже ежедневный снимок превращает компрометацию в быстрое восстановление вместо полной потери.

Поддерживайте защиту

Усиление защиты не является разовой задачей. Регулярно пересматривайте пользователей, открытые порты и версии пакетов и приводите свои меры в соответствие с требованиями NIS2 и GDPR, если вы обрабатываете данные ЕС. Клиенты CloudHosting получают круглосуточную поддержку живых специалистов и суверенитет данных ЕС из нашего собственного дата-центра в Риге, поэтому вы никогда не решаете проблему заблокированного сервера в одиночку.

Вывод: обновляйте систему, уберите вход под root и по паролю, закройте каждый ненужный порт и автоматизируйте установку исправлений и резервное копирование. Эти четыре привычки останавливают подавляющее большинство автоматических атак на новый VPS.

За этой машиной вообще кто-нибудь следит?
Фаервол, фильтрация, мониторинг и реакция на инциденты от инженеров, которые работают рядом со стойками, а не из какой-то панели.
Как мы это делаем

Готовы начать?

Запустите за минуты или обсудите с инженером, что подходит вашему проекту.