خانه / راهنماهای میزبانی با حریم خصوصی / ساعت اول سخت‌سازی VPS: یک چک‌لیست
عملیات

ساعت اول سخت‌سازی VPS: یک چک‌لیست

بیشتر سرورهای هک‌شده قربانی اسکن‌های فرصت‌طلبانه در نخستین روزهای آنلاین‌شدن‌شان می‌شوند، نه حملات هدفمند. این چک‌لیست مرحله‌به‌مرحله، ساعت اول یک VPS تازه را پوشش می‌دهد: کلیدهای SSH، یک فایروال، fail2ban، به‌روزرسانی‌های خودکار، و کوچک‌کردن سطح حمله.

بدون KYC
فقط ارز دیجیتال
بدون لاگ
DMCA نادیده گرفته می‌شود
دسترسی کامل Root
NVMe SSD

یک VPS تازه، در همان چند دقیقه‌ی اول آنلاین‌شدنش اسکن و بررسی می‌شود. خبر خوب این است: یک ساعت سخت‌سازیِ مرحله‌به‌مرحله جلوی اکثریت قریب‌به‌اتفاق حملات فرصت‌طلبانه را می‌گیرد. این چک‌لیست، به همان ترتیبی که اهمیت دارد، برای یک سرور تازه با تمرکز بر حریم‌خصوصی است.

1. اول SSH را قفل کنید

یک کاربر غیر-root با دسترسی sudo بسازید، کلید عمومی خودتان را اضافه کنید، و سپس در sshd_config احراز هویت با رمز عبور و ورود root را غیرفعال کنید (PasswordAuthentication no، PermitRootLogin no). فقط همین‌که SSH صرفاً با کلید کار کند، جلوی حدس‌زدن رمز عبور را که بیشترِ نویز روی سرورتان را تشکیل می‌دهد می‌گیرد. SSH را ری‌استارت کنید و پیش از بستن نشست فعلی‌تان، مطمئن شوید یک نشست جدید کار می‌کند.

ساعت اول سخت‌سازی VPS: یک چک‌لیست
مراحل مرحله‌به‌مرحله‌ی سخت‌سازی که جلوی اکثریت قریب‌به‌اتفاق حملات فرصت‌طلبانه را می‌گیرند.

2. یک فایروال جلوی سرور بگذارید

به‌صورت پیش‌فرض همه‌ی ترافیک ورودی را رد کنید و فقط چیزی را که لازم دارید اجازه دهید. با ufw: ورودی را رد کنید، خروجی را اجازه دهید، سپس پورت SSH و پورت‌های سرویس‌های مشخصی که اجرا می‌کنید را باز کنید. یک فایروال، «هر پورت باز یک هدف است» را به «فقط درهایی که خودتان انتخاب کرده‌اید وجود دارند» تبدیل می‌کند، که سطح حمله را به‌شدت کوچک می‌کند.

3. fail2ban اضافه کنید

fail2ban را نصب کنید تا لاگ‌های احراز هویت را زیر نظر بگیرد و IPهایی که مکرراً شکست می‌خورند را موقتاً مسدود کند. حتی با SSH فقط-کلید، این ابزار نویز لاگ را کم می‌کند و تلاش‌های brute-force علیه هر سرویسی که در معرض دید قرار می‌دهید را کند می‌کند. تنظیمات پیش‌فرض معقول هستند؛ jail مربوط به sshd و هر jail دیگری برای سرویس‌هایی که اجرا می‌کنید را فعال کنید.

4. به‌روزرسانی‌های امنیتی خودکار را روشن کنید

unattended-upgrades را (در Debian/Ubuntu) فعال کنید تا وصله‌های امنیتی بدون این‌که خودتان یادتان بماند نصب شوند. رایج‌ترین راهی که سرورها هک می‌شوند، یک آسیب‌پذیری شناخته‌شده است که وصله‌اش موجود بوده — خودکارسازی به‌روزرسانی‌ها، همان‌موقع که خواب هستید این پنجره را می‌بندد.

5. سطح حمله را کاهش دهید

سرویس‌هایی که استفاده نمی‌کنید را حذف نصب کنید، دیمون‌های فقط-محلی را به 127.0.0.1 محدود کنید، و با ss -tlnp بررسی کنید چه چیزی در حال گوش‌دادن است. هر سرویسِ در حال گوش‌دادن، یک نقطه‌ی ورود بالقوه است؛ هرچه کمتر اجرا و منتشر کنید، چیز کمتری برای حمله وجود دارد. سپس بکاپ‌های خارج از سرور راه‌اندازی کنید تا یک نفوذ قابل‌جبران باشد، نه فاجعه‌بار.

خلاصه‌ی این یک ساعت

SSH فقط-کلید، یک فایروال با رد پیش‌فرض، fail2ban، به‌روزرسانی‌های خودکار، و یک سطح گوش‌دادن حداقلی. هیچ‌کدام از این‌ها عجیب‌وغریب نیست، همه‌شان سریع هستند، و در کنار هم جلوی همان حملات خودکاری را می‌گیرند که تقریباً همه‌ی نفوذهای واقعی را تشکیل می‌دهند. پیش از استقرار هر چیزی که برایتان اهمیت دارد، این کار را انجام دهید.

سؤالات متداول

پرسش‌های متداول درباره‌ی سخت‌سازی VPS

01 مهم‌ترین قدم اول روی یک VPS تازه چیست؟

ورود با رمز عبور در SSH را غیرفعال کنید و فقط از کلید استفاده کنید، همراه با غیرفعال‌کردن ورود root. حدس‌زدن رمز عبور بخش اصلی نویز خودکاری است که به یک سرور تازه می‌خورد، و SSH فقط-کلید کاملاً جلوی آن را می‌گیرد. این کار را پیش از هر چیز دیگری انجام دهید.

02 اگر از کلید SSH استفاده کنم، باز هم به fail2ban نیاز دارم؟

بله — این ابزار نویز لاگ را کم می‌کند و از هر سرویس دیگری که در معرض دید قرار می‌دهید محافظت می‌کند، نه فقط SSH. SSH فقط-کلید جلوی brute-force رمز عبور روی SSH را می‌گیرد، اما fail2ban حملات را در همه‌ی جبهه‌ها کند می‌کند و لاگ‌هایتان را خواناتر نگه می‌دارد.

03 از کدام فایروال استفاده کنم؟

در Debian/Ubuntu، ufw ساده‌ترین گزینه است: ورودی را به‌صورت پیش‌فرض رد کنید، خروجی را اجازه دهید، سپس فقط پورت SSH و سرویس‌های مشخصی که اجرا می‌کنید را باز کنید. خودِ ابزار کم‌اهمیت‌تر از رویکرد رد-پیش‌فرض است.

04 آیا فعال‌کردن به‌روزرسانی‌های خودکار امن است؟

برای به‌روزرسانی‌های امنیتی، بله — unattended-upgrades در اکثریت قریب‌به‌اتفاق موارد بدون خراب‌کردن تنظیمات، وصله‌ها را اعمال می‌کند، و ریسک یک آسیب‌پذیریِ شناخته‌شده‌ی وصله‌نشده بسیار بزرگ‌تر است. بکاپ نگه دارید تا این کار قطعاً به سود شما باشد.

05 چطور بفهمم چه چیزی در معرض دید است؟

دستور ss -tlnp را اجرا کنید تا سوکت‌های در حال گوش‌دادن و پردازه‌های پشت آن‌ها فهرست شوند. هر چیزی که به 0.0.0.0 متصل باشد از اینترنت قابل‌دسترسی است؛ هرچه باید محلی باشد را به 127.0.0.1 محدود کنید و بقیه را فایروال کنید.

06 آیا واقعاً می‌توانم یک سرور را در یک ساعت سخت‌سازی کنم؟

بله. SSH فقط-کلید، یک فایروال، fail2ban، به‌روزرسانی‌های خودکار و یک سطح گوش‌دادن حداقلی، خیلی کمتر از یک ساعت زمان می‌برند و جلوی اکثریت قریب‌به‌اتفاق حملات فرصت‌طلبانه را می‌گیرند. سخت‌سازی عمیق‌تر می‌تواند در ادامه بیاید، اما این همان گذر اول با بیشترین ارزش است.

سروری را مستقر کنید که ارزش سخت‌سازی‌کردن را دارد

VPS و سرورهای اختصاصی آفشور با دسترسی کامل root، مستقر در کمتر از پنج دقیقه — پرداخت با کریپتو، بدون نیاز به هویت.

پلن‌های VPS Offshore Hosting قیمت‌گذاری