एक fresh VPS online आने के मिनटों के भीतर scan और probe किया जाने लगता है। अच्छी बात यह है: ordered hardening का एक घंटा ज़्यादातर opportunistic attacks को रोक देता है। यह वह checklist है, उसी क्रम में जो मायने रखता है, एक नए privacy-focused server के लिए।
1. पहले SSH को lock down करें
sudo के साथ एक non-root user बनाएं, अपनी public key जोड़ें, और फिर sshd_config में password authentication और root login को disable करें (PasswordAuthentication no, PermitRootLogin no)। सिर्फ keys-only SSH ही उस password-guessing को हरा देती है जो आपके server पर आने वाले ज़्यादातर noise की वजह होती है। SSH restart करें और अपना current session बंद करने से पहले confirm करें कि नया session काम करता है।

2. सामने एक firewall लगाएं
Inbound को default-deny रखें, सिर्फ वही allow करें जिसकी ज़रूरत है। ufw के साथ: incoming deny करें, outgoing allow करें, फिर अपना SSH port और जो specific service ports आप चलाते हैं उन्हें allow करें। एक firewall "हर open port एक target है" को बदलकर "सिर्फ वही doors मौजूद हैं जो आपने चुने" बना देता है, जिससे attack surface काफ़ी हद तक छोटा हो जाता है।
3. fail2ban जोड़ें
auth logs पर नज़र रखने और बार-बार fail होने वाले IPs को temporarily ban करने के लिए fail2ban install करें। keys-only SSH के साथ भी, यह log noise को कम करता है और आपके expose किए किसी भी service के खिलाफ brute-force attempts को कुंद करता है। defaults sensible हैं; sshd jail और जो भी services आप चलाते हैं उनके लिए jails enable करें।
4. automatic security updates चालू करें
unattended-upgrades (Debian/Ubuntu) enable करें ताकि security patches बिना आपको याद रखे अपने आप लग जाएं। servers के compromise होने का सबसे common तरीका एक known vulnerability है जिसका patch पहले से मौजूद था — updates को automate करना आपके सोते समय भी उस window को बंद रखता है।
5. attack surface कम करें
जो services आप इस्तेमाल नहीं करते उन्हें uninstall करें, local-only daemons को 127.0.0.1 से bind करें, और ss -tlnp से देखें कि क्या listen कर रहा है। हर listening service एक potential entry point है; आप जितनी कम services चलाते और expose करते हैं, attack करने के लिए उतना ही कम बचता है। फिर off-box backups सेट करें ताकि compromise होने पर नुकसान recoverable हो, catastrophic नहीं।
घंटे का सार
Keys-only SSH, एक default-deny firewall, fail2ban, automatic updates, और एक minimal listening surface। इनमें से कुछ भी exotic नहीं है, सब कुछ तेज़ है, और मिलकर ये उन automated attacks को रोकते हैं जो लगभग सभी real-world compromises की वजह होते हैं। कुछ भी मायने रखने वाला deploy करने से पहले यह कर लें।