होम / गोपनीयता होस्टिंग Guides / VPS Hardening का पहला घंटा: एक Checklist
परिचालन

VPS Hardening का पहला घंटा: एक Checklist

ज़्यादातर compromised servers अपने पहले दिनों में opportunistic scans का शिकार बनते हैं, targeted attacks का नहीं। यह ordered checklist एक नए VPS के पहले घंटे को cover करती है: SSH keys, एक firewall, fail2ban, automatic updates, और attack-surface trimming।

KYC नहीं
केवल क्रिप्टो
लॉग नहीं
DMCA अनदेखा
पूर्ण रूट
NVMe SSD

एक fresh VPS online आने के मिनटों के भीतर scan और probe किया जाने लगता है। अच्छी बात यह है: ordered hardening का एक घंटा ज़्यादातर opportunistic attacks को रोक देता है। यह वह checklist है, उसी क्रम में जो मायने रखता है, एक नए privacy-focused server के लिए।

1. पहले SSH को lock down करें

sudo के साथ एक non-root user बनाएं, अपनी public key जोड़ें, और फिर sshd_config में password authentication और root login को disable करें (PasswordAuthentication no, PermitRootLogin no)। सिर्फ keys-only SSH ही उस password-guessing को हरा देती है जो आपके server पर आने वाले ज़्यादातर noise की वजह होती है। SSH restart करें और अपना current session बंद करने से पहले confirm करें कि नया session काम करता है।

VPS Hardening का पहला घंटा: एक Checklist
वे ordered hardening steps जो ज़्यादातर opportunistic attacks को रोक देते हैं।

2. सामने एक firewall लगाएं

Inbound को default-deny रखें, सिर्फ वही allow करें जिसकी ज़रूरत है। ufw के साथ: incoming deny करें, outgoing allow करें, फिर अपना SSH port और जो specific service ports आप चलाते हैं उन्हें allow करें। एक firewall "हर open port एक target है" को बदलकर "सिर्फ वही doors मौजूद हैं जो आपने चुने" बना देता है, जिससे attack surface काफ़ी हद तक छोटा हो जाता है।

3. fail2ban जोड़ें

auth logs पर नज़र रखने और बार-बार fail होने वाले IPs को temporarily ban करने के लिए fail2ban install करें। keys-only SSH के साथ भी, यह log noise को कम करता है और आपके expose किए किसी भी service के खिलाफ brute-force attempts को कुंद करता है। defaults sensible हैं; sshd jail और जो भी services आप चलाते हैं उनके लिए jails enable करें।

4. automatic security updates चालू करें

unattended-upgrades (Debian/Ubuntu) enable करें ताकि security patches बिना आपको याद रखे अपने आप लग जाएं। servers के compromise होने का सबसे common तरीका एक known vulnerability है जिसका patch पहले से मौजूद था — updates को automate करना आपके सोते समय भी उस window को बंद रखता है।

5. attack surface कम करें

जो services आप इस्तेमाल नहीं करते उन्हें uninstall करें, local-only daemons को 127.0.0.1 से bind करें, और ss -tlnp से देखें कि क्या listen कर रहा है। हर listening service एक potential entry point है; आप जितनी कम services चलाते और expose करते हैं, attack करने के लिए उतना ही कम बचता है। फिर off-box backups सेट करें ताकि compromise होने पर नुकसान recoverable हो, catastrophic नहीं।

घंटे का सार

Keys-only SSH, एक default-deny firewall, fail2ban, automatic updates, और एक minimal listening surface। इनमें से कुछ भी exotic नहीं है, सब कुछ तेज़ है, और मिलकर ये उन automated attacks को रोकते हैं जो लगभग सभी real-world compromises की वजह होते हैं। कुछ भी मायने रखने वाला deploy करने से पहले यह कर लें।

FAQ

VPS hardening FAQ

01 एक नए VPS पर सबसे ज़रूरी पहला step क्या है?

Password SSH को disable करें और सिर्फ keys इस्तेमाल करें, root login बंद रखें। Password-guessing ही उस automated noise का बड़ा हिस्सा है जो एक नए server पर आता है, और keys-only SSH उसे पूरी तरह हरा देती है। कुछ भी और करने से पहले यह करें।

02 अगर मैं SSH keys इस्तेमाल करता हूँ तो भी क्या मुझे fail2ban चाहिए?

हाँ — यह log noise कम करता है और सिर्फ SSH ही नहीं, बल्कि आपके expose किए किसी भी दूसरे service की सुरक्षा करता है। Keys-only SSH, SSH पर password brute-force रोकती है, लेकिन fail2ban हर तरफ के attacks को कुंद करता है और आपके logs को readable रखता है।

03 मुझे कौन सा firewall इस्तेमाल करना चाहिए?

Debian/Ubuntu पर, ufw सबसे simple है: inbound को default-deny रखें, outbound allow करें, फिर सिर्फ अपना SSH port और जो specific services आप चलाते हैं वही खोलें। tool उतना मायने नहीं रखता जितना default-deny posture रखता है।

04 क्या automatic updates enable करना safe है?

security updates के लिए, हाँ — unattended-upgrades ज़्यादातर मामलों में configs तोड़े बिना patches apply करता है, और एक unpatched known vulnerability का risk कहीं ज़्यादा बड़ा होता है। backups रखें और यह एक साफ़ win है।

05 मुझे कैसे पता चलेगा कि क्या expose है?

listening sockets और उनके पीछे के processes की list लेने के लिए ss -tlnp चलाएं। 0.0.0.0 से bound कोई भी चीज़ internet से reachable है; जो local होना चाहिए उसे 127.0.0.1 से bind करें और बाकी को firewall करें।

06 क्या मैं सच में एक घंटे में server harden कर सकता हूँ?

हाँ। Keys-only SSH, एक firewall, fail2ban, automatic updates और एक minimal listening surface — इनमें एक घंटे से काफ़ी कम समय लगता है और ये ज़्यादातर opportunistic attacks को रोक देते हैं। गहरी hardening बाद में हो सकती है, लेकिन यह सबसे ज़्यादा value वाला पहला pass है।

एक ऐसा server deploy करें जो hardening के लायक हो

पूरे root के साथ Offshore VPS और dedicated servers, पाँच मिनट से भी कम में deployed — crypto में pay करें, कोई identity ज़रूरी नहीं।

VPS प्लान ऑफशोर होस्टिंग कीमत