Защита нового VPS: чек-лист из 8 шагов по усилению
Новый VPS становится доступен из интернета уже через несколько секунд после создания, и автоматические боты почти сразу начинают проверять популярные порты. Усиление защиты VPS (hardening) означает закрытие этих слабых мест до того, как ими воспользуется злоумышленник. В этом чек-листе восемь практических шагов, которые вы примените к новому серверу Ubuntu или Debian меньше чем за час. Примеры предполагают, что вы подключаетесь как root по SSH к VPS CloudHosting в нашем дата-центре в Риге.
Чек-лист из 8 шагов
1. Сначала обновите систему
Никогда не усиливайте защиту поверх устаревших пакетов. Обновите индекс, установите все доступные исправления и перезагрузитесь, если сменилось ядро:
apt update && apt upgrade -y reboot
2. Создайте пользователя с правами sudo
Постоянная работа под root превращает одну ошибку в катастрофу. Создайте обычную учётную запись и дайте ей sudo:
adduser deploy usermod -aG sudo deploy
Скопируйте свой SSH-ключ новому пользователю и убедитесь, что можете войти и выполнить sudo, прежде чем продолжить.
3. Защитите SSH
SSH является самым атакуемым сервисом на любом сервере. Перейдите на вход по ключу и отключите всё остальное. Отредактируйте /etc/ssh/sshd_config:
PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes
Перезапустите командой systemctl restart ssh. Оставьте текущую сессию открытой и проверьте новую, прежде чем отключаться.
4. Включите межсетевой экран (firewall)
Разрешайте только те порты, которые действительно используете. С помощью UFW:
ufw default deny incoming ufw default allow outgoing ufw allow OpenSSH ufw allow 80,443/tcp ufw enable
5. Добавьте защиту от брутфорса
Fail2ban следит за журналами и блокирует IP-адреса после повторяющихся неудачных попыток входа:
apt install fail2ban -y systemctl enable --now fail2ban
Стандартный jail уже защищает SSH. Проверьте активные блокировки командой fail2ban-client status sshd.
6. Включите автоматические обновления безопасности
Большинство взломов используют известные ошибки, для которых уже есть исправления. Позвольте серверу обновляться самостоятельно:
apt install unattended-upgrades -y dpkg-reconfigure -plow unattended-upgrades
7. Сократите поверхность атаки
Каждый работающий сервис является потенциальной точкой входа. Посмотрите, что слушает порты, и отключите всё лишнее:
ss -tulpn systemctl disable --now <сервис>
Удалите неиспользуемые пакеты, тестовые базы данных и стандартные веб-приложения. Меньшую систему проще защищать и проверять.
8. Шифруйте, делайте резервные копии и следите за логами
Поставьте перед каждым публичным сервисом действительные сертификаты TLS, чтобы трафик шифровался от начала до конца, и никогда не полагайтесь на самоподписанные сертификаты в рабочей среде. Запланируйте резервные копии за пределами сервера и направляйте журналы туда, куда вы действительно заглядываете. Даже ежедневный снимок превращает компрометацию в быстрое восстановление вместо полной потери.
Поддерживайте защиту
Усиление защиты не является разовой задачей. Регулярно пересматривайте пользователей, открытые порты и версии пакетов и приводите свои меры в соответствие с требованиями NIS2 и GDPR, если вы обрабатываете данные ЕС. Клиенты CloudHosting получают круглосуточную поддержку живых специалистов и суверенитет данных ЕС из нашего собственного дата-центра в Риге, поэтому вы никогда не решаете проблему заблокированного сервера в одиночку.
Вывод: обновляйте систему, уберите вход под root и по паролю, закройте каждый ненужный порт и автоматизируйте установку исправлений и резервное копирование. Эти четыре привычки останавливают подавляющее большинство автоматических атак на новый VPS.
Читайте дальше
Готовы начать?
Запустите за минуты или обсудите с инженером, что подходит вашему проекту.