الرئيسية / أدلة الاستضافة الخاصة / الساعة الأولى من تحصين VPS: قائمة تحقق
التشغيل

الساعة الأولى من تحصين VPS: قائمة تحقق

معظم الخوادم المخترقة تسقط أمام عمليات الفحص الانتهازية في أيامها الأولى على الإنترنت، لا أمام هجمات موجهة. تغطي قائمة التحقق المرتبة هذه الساعة الأولى على VPS جديد: مفاتيح SSH، وجدار حماية، و fail2ban، وتحديثات تلقائية، وتشذيب سطح الهجوم.

بدون تحقق من الهوية
عملات مشفرة حصراً
بدون سجلات
تجاهل DMCA
صلاحيات Root كاملة
أقراص NVMe SSD

أي VPS جديد يخضع للفحص والاستطلاع خلال دقائق من اتصاله بالإنترنت. الخبر السار: ساعة واحدة من التحصين المرتب توقف الغالبية الساحقة من الهجمات الانتهازية. هذه هي قائمة التحقق، بالترتيب الذي يهم، لخادم جديد يركز على الخصوصية.

1. أحكم إغلاق SSH أولًا

أنشئ مستخدمًا غير root بصلاحيات sudo، وأضف مفتاحك العام، ثم عطّل المصادقة بكلمة المرور وتسجيل دخول root في sshd_config (PasswordAuthentication no، PermitRootLogin no). الاقتصار على المفاتيح في SSH يهزم وحده تخمين كلمات المرور الذي يشكل معظم الضجيج الذي يضرب خادمك. أعد تشغيل SSH وتأكد من عمل جلسة جديدة قبل إغلاق جلستك الحالية.

الساعة الأولى من تحصين VPS: قائمة تحقق
خطوات التحصين المرتبة التي توقف الغالبية الساحقة من الهجمات الانتهازية.

2. ضع جدار حماية في المقدمة

ارفض الوارد افتراضيًا، واسمح فقط بما تحتاجه. مع ufw: ارفض الوارد، واسمح بالصادر، ثم اسمح بمنفذ SSH الخاص بك ومنافذ الخدمات المحددة التي تشغلها. جدار الحماية يحول «كل منفذ مفتوح هدف» إلى «لا يوجد إلا الأبواب التي اخترتها»، ما يقلص سطح الهجوم بشكل هائل.

3. أضف fail2ban

ثبّت fail2ban ليراقب سجلات المصادقة ويحظر مؤقتًا عناوين IP التي تفشل مرارًا. حتى مع SSH بالمفاتيح فقط، فهو يقلل ضجيج السجلات ويكبح محاولات القوة الغاشمة ضد أي خدمة تكشفها. الإعدادات الافتراضية معقولة؛ فعّل jail الخاص بـ sshd وأي jail أخرى للخدمات التي تشغلها.

4. فعّل التحديثات الأمنية التلقائية

فعّل unattended-upgrades (على Debian/Ubuntu) حتى تصل التصحيحات الأمنية دون أن تتذكرها بنفسك. أكثر طرق اختراق الخوادم شيوعًا على الإطلاق هي ثغرة معروفة كان تصحيحها متاحًا — وأتمتة التحديثات تغلق هذه النافذة وأنت نائم.

5. قلّص سطح الهجوم

أزل الخدمات التي لا تستخدمها، واربط الخدمات الخلفية المحلية فقط بـ 127.0.0.1، وتحقق مما يستمع عبر ss -tlnp. كل خدمة تستمع هي نقطة دخول محتملة؛ وكلما قلّ ما تشغله وتكشفه، قلّ ما يمكن مهاجمته. ثم جهّز نسخًا احتياطية خارج الخادم حتى يكون الاختراق قابلًا للتعافي منه لا كارثيًا.

الساعة، باختصار

SSH بالمفاتيح فقط، وجدار حماية يرفض افتراضيًا، و fail2ban، وتحديثات تلقائية، وسطح استماع في حده الأدنى. لا شيء من ذلك غريب، وكله سريع، وهو مجتمعًا يوقف الهجمات الآلية المسؤولة عن كل الاختراقات الواقعية تقريبًا. نفّذه قبل أن تنشر أي شيء ذي قيمة.

الأسئلة الشائعة

الأسئلة الشائعة حول تحصين VPS

01 ما أهم خطوة أولى على VPS جديد؟

عطّل SSH بكلمة المرور واستخدم المفاتيح فقط، مع إيقاف تسجيل دخول root. تخمين كلمات المرور يشكل معظم الضجيج الآلي الذي يضرب أي خادم جديد، و SSH بالمفاتيح فقط يهزمه تمامًا. افعل هذا قبل أي شيء آخر.

02 هل ما زلت بحاجة إلى fail2ban إذا كنت أستخدم مفاتيح SSH؟

نعم — فهو يقلل ضجيج السجلات ويحمي أي خدمة أخرى تكشفها، لا SSH فقط. المفاتيح وحدها توقف هجمات تخمين كلمات مرور SSH بالقوة الغاشمة، لكن fail2ban يكبح الهجمات على كل الجبهات ويبقي سجلاتك قابلة للقراءة.

03 أي جدار حماية ينبغي أن أستخدم؟

على Debian/Ubuntu، يُعد ufw الأبسط: ارفض الوارد افتراضيًا، واسمح بالصادر، ثم افتح منفذ SSH فقط والخدمات المحددة التي تشغلها. الأداة أقل أهمية من مبدأ الرفض الافتراضي نفسه.

04 هل تفعيل التحديثات التلقائية آمن؟

للتحديثات الأمنية، نعم — يطبق unattended-upgrades التصحيحات دون كسر الإعدادات في الغالبية العظمى من الحالات، وخطر بقاء ثغرة معروفة دون تصحيح أكبر بكثير. احتفظ بنسخ احتياطية وسيكون مكسبًا واضحًا.

05 كيف أعرف ما هو مكشوف؟

شغّل ss -tlnp لعرض المقابس المستمعة والعمليات التي تقف خلفها. كل ما هو مرتبط بـ 0.0.0.0 يمكن الوصول إليه من الإنترنت؛ اربط ما ينبغي أن يبقى محليًا بـ 127.0.0.1 وضع جدار حماية أمام الباقي.

06 هل يمكنني فعلًا تحصين خادم في ساعة واحدة؟

نعم. SSH بالمفاتيح فقط، وجدار حماية، و fail2ban، وتحديثات تلقائية، وسطح استماع في حده الأدنى — كل ذلك يستغرق أقل من ساعة بكثير ويوقف الغالبية الساحقة من الهجمات الانتهازية. يمكن للتحصين الأعمق أن يأتي لاحقًا، لكن هذه هي الجولة الأولى عالية القيمة.

انشر خادمًا يستحق التحصين

خوادم VPS وخوادم مخصصة أوفشور بصلاحيات root كاملة، تُنشر في أقل من خمس دقائق — ادفع بالعملات المشفرة، دون الحاجة إلى أي هوية.

خطط VPS استضافة خارجية الأسعار