أي VPS جديد يخضع للفحص والاستطلاع خلال دقائق من اتصاله بالإنترنت. الخبر السار: ساعة واحدة من التحصين المرتب توقف الغالبية الساحقة من الهجمات الانتهازية. هذه هي قائمة التحقق، بالترتيب الذي يهم، لخادم جديد يركز على الخصوصية.
1. أحكم إغلاق SSH أولًا
أنشئ مستخدمًا غير root بصلاحيات sudo، وأضف مفتاحك العام، ثم عطّل المصادقة بكلمة المرور وتسجيل دخول root في sshd_config (PasswordAuthentication no، PermitRootLogin no). الاقتصار على المفاتيح في SSH يهزم وحده تخمين كلمات المرور الذي يشكل معظم الضجيج الذي يضرب خادمك. أعد تشغيل SSH وتأكد من عمل جلسة جديدة قبل إغلاق جلستك الحالية.

2. ضع جدار حماية في المقدمة
ارفض الوارد افتراضيًا، واسمح فقط بما تحتاجه. مع ufw: ارفض الوارد، واسمح بالصادر، ثم اسمح بمنفذ SSH الخاص بك ومنافذ الخدمات المحددة التي تشغلها. جدار الحماية يحول «كل منفذ مفتوح هدف» إلى «لا يوجد إلا الأبواب التي اخترتها»، ما يقلص سطح الهجوم بشكل هائل.
3. أضف fail2ban
ثبّت fail2ban ليراقب سجلات المصادقة ويحظر مؤقتًا عناوين IP التي تفشل مرارًا. حتى مع SSH بالمفاتيح فقط، فهو يقلل ضجيج السجلات ويكبح محاولات القوة الغاشمة ضد أي خدمة تكشفها. الإعدادات الافتراضية معقولة؛ فعّل jail الخاص بـ sshd وأي jail أخرى للخدمات التي تشغلها.
4. فعّل التحديثات الأمنية التلقائية
فعّل unattended-upgrades (على Debian/Ubuntu) حتى تصل التصحيحات الأمنية دون أن تتذكرها بنفسك. أكثر طرق اختراق الخوادم شيوعًا على الإطلاق هي ثغرة معروفة كان تصحيحها متاحًا — وأتمتة التحديثات تغلق هذه النافذة وأنت نائم.
5. قلّص سطح الهجوم
أزل الخدمات التي لا تستخدمها، واربط الخدمات الخلفية المحلية فقط بـ 127.0.0.1، وتحقق مما يستمع عبر ss -tlnp. كل خدمة تستمع هي نقطة دخول محتملة؛ وكلما قلّ ما تشغله وتكشفه، قلّ ما يمكن مهاجمته. ثم جهّز نسخًا احتياطية خارج الخادم حتى يكون الاختراق قابلًا للتعافي منه لا كارثيًا.
الساعة، باختصار
SSH بالمفاتيح فقط، وجدار حماية يرفض افتراضيًا، و fail2ban، وتحديثات تلقائية، وسطح استماع في حده الأدنى. لا شيء من ذلك غريب، وكله سريع، وهو مجتمعًا يوقف الهجمات الآلية المسؤولة عن كل الاختراقات الواقعية تقريبًا. نفّذه قبل أن تنشر أي شيء ذي قيمة.