[Home](https://servprivate.com/it) /
[Guide di Hosting Privato](https://servprivate.com/it/guides) /
La prima ora di hardening di un VPS: una checklist






Operaciones


# La prima ora di hardening di un VPS: una checklist



La maggior parte dei server compromessi cade vittima di scansioni opportunistiche nei primi giorni online, non di attacchi mirati. Questa checklist ordinata copre la prima ora su un nuovo VPS: chiavi SSH, un firewall, fail2ban, aggiornamenti automatici e la riduzione della superficie d'attacco.


[Leer la guida](#guide-body)
[FAQ](#guide-faq)






#### En questa pagina




- [Guida](#guide-body)

- [FAQ](#guide-faq)

- [Guide relacionullas](#guide-related)

- [Paginas consigliate](#guide-cta)






Senza KYC
Solo crypto
Nessun log
DMCA ignorato
Root completo
NVMe SSD





3 min di lettura
Aggiornato Jul 2026

En questa pagina

[011. Blocca subito SSH](#1-blocca-subito-ssh)
[022. Metti un firewall davanti a tutto](#2-metti-un-firewall-davanti-a-tutto)
[033. Aggiungi fail2ban](#3-aggiungi-fail2ban)
[044. Attiva gli aggiornamenti di sicurezza automatici](#4-attiva-gli-aggiornamenti-di-sicurezza-automatici)
[055. Riduci la superficie d'attacco](#5-riduci-la-superficie-dattacco)
[06L'ora, in sintesi](#lora-in-sintesi)
[FAQDomande frequenti](#guide-faq)
[→Paginas consigliate](#guide-cta)







Un VPS appena creato viene scansionato e sondato entro pochi minuti dalla sua messa online. La buona notizia: un'ora di hardening ordinato blocca la stragrande maggioranza degli attacchi opportunistici. Ecco la checklist, nell'ordine che conta, per un nuovo server orientato alla privacy.

## 1. Blocca subito SSH

Crea un utente non-root con sudo, aggiungi la tua chiave pubblica, poi disabilita l'autenticazione con password e il login come root in sshd_config (PasswordAuthentication no, PermitRootLogin no). Il solo SSH basato su chiavi neutralizza i tentativi di indovinare la password, che costituiscono la maggior parte del rumore che colpisce il tuo server. Riavvia SSH e verifica che una nuova sessione funzioni prima di chiudere quella attuale.
I passaggi di hardening ordinati che bloccano la stragrande maggioranza degli attacchi opportunistici.

## 2. Metti un firewall davanti a tutto

Nega di default il traffico in entrata, consenti solo ciò di cui hai bisogno. Con ufw: nega il traffico in entrata, consenti quello in uscita, poi apri la tua porta SSH e le porte specifiche dei servizi che esegui. Un firewall trasforma "ogni porta aperta è un bersaglio" in "esistono solo le porte che hai scelto", riducendo drasticamente la superficie d'attacco.

## 3. Aggiungi fail2ban

Installa fail2ban per monitorare i log di autenticazione e bannare temporaneamente gli IP che falliscono ripetutamente. Anche con SSH basato solo su chiavi, riduce il rumore nei log e attenua i tentativi di brute-force contro qualsiasi servizio esposto. Le impostazioni predefinite sono sensate; attiva la jail sshd e le jail per i servizi che esegui.

## 4. Attiva gli aggiornamenti di sicurezza automatici

Abilita unattended-upgrades (Debian/Ubuntu) in modo che le patch di sicurezza arrivino senza che tu debba ricordartene. Il modo più comune in assoluto in cui i server vengono compromessi è una vulnerabilità nota per cui era già disponibile una patch — automatizzare gli aggiornamenti chiude questa finestra mentre dormi.

## 5. Riduci la superficie d'attacco

Disinstalla i servizi che non usi, vincola a 127.0.0.1 i demoni destinati al solo uso locale, e controlla cosa è in ascolto con ss -tlnp. Ogni servizio in ascolto è un potenziale punto d'ingresso; meno ne esegui ed esponi, meno ci sarà da attaccare. Configura poi dei backup esterni al server, in modo che una compromissione sia recuperabile e non catastrofica.

## L'ora, in sintesi

SSH basato solo su chiavi, un firewall a negazione predefinita, fail2ban, aggiornamenti automatici e una superficie di ascolto minima. Niente di esotico, tutto rapido da fare, e insieme bloccano gli attacchi automatizzati che rappresentano quasi tutte le compromissioni reali. Fallo prima di distribuire qualsiasi cosa che conti davvero.




FAQ

## FAQ sull'hardening dei VPS





### 01
Qual è il primo passo più importante su un nuovo VPS?



Disabilita SSH con password e usa solo le chiavi, con il login come root disattivato. I tentativi di indovinare la password costituiscono la maggior parte del rumore automatizzato che colpisce un nuovo server, e l'SSH basato solo su chiavi li neutralizza del tutto. Fai questo prima di ogni altra cosa.





### 02
Ho ancora bisogno di fail2ban se uso chiavi SSH?



Sì — riduce il rumore nei log e protegge qualsiasi altro servizio che esponi, non solo SSH. L'SSH basato solo su chiavi blocca il brute-force delle password su SSH, ma fail2ban attenua gli attacchi su tutti i fronti e mantiene i tuoi log leggibili.





### 03
Quale firewall dovrei usare?



Su Debian/Ubuntu, ufw è il più semplice: nega di default il traffico in entrata, consenti quello in uscita, poi apri solo la tua porta SSH e i servizi specifici che esegui. Lo strumento conta meno dell'impostazione a negazione predefinita.





### 04
È sicuro attivare gli aggiornamenti automatici?



Per gli aggiornamenti di sicurezza, sì — unattended-upgrades applica le patch senza rompere le configurazioni nella stragrande maggioranza dei casi, e il rischio di una vulnerabilità nota non patchata è molto più grande. Mantieni i backup ed è un vantaggio netto.





### 05
Come faccio a sapere cosa è esposto?



Esegui ss -tlnp per elencare i socket in ascolto e i processi dietro di essi. Qualsiasi cosa vincolata a 0.0.0.0 è raggiungibile da internet; vincola ciò che dovrebbe essere locale a 127.0.0.1 e proteggi il resto con il firewall.





### 06
Posso davvero mettere in sicurezza un server in un'ora?



Sì. SSH basato solo su chiavi, un firewall, fail2ban, aggiornamenti automatici e una superficie di ascolto minima richiedono ben meno di un'ora e bloccano la stragrande maggioranza degli attacchi opportunistici. Un hardening più approfondito può seguire, ma questo è il primo passaggio ad alto valore.




Guide relacionullas

## Seguir leyendo


[### Come Scegliere una Giurisdizione di Hosting Offshore in 2026

Compra


Un quadro decisionale pratico per scegliere una giurisdizione offshore: leggi sulla conservazione dei dati, esposizione ai trattati MLAT, posizione sul DMCA, velocità dei tribunali e applicazione reale della legge — paese per paese.


FAQ di 6 domande](https://servprivate.com/it/guides/choosing-an-offshore-jurisdiction)
[### VPS vs Server Dedicato per Workload Critici per la Privacy

Compra


Quando un VPS va bene, quando la tenancy condivisa è un rischio e quando il bare metal è l'unica risposta onesta. Isolamento hardware, rischio hypervisor e costo rispetto al modello di minaccia.


FAQ di 6 domande](https://servprivate.com/it/guides/vps-vs-dedicated-for-privacy)
[### VPN Autogestionulla in un VPS Senza KYC: WireGuard vs OpenVPN

Operaciones


Perché una VPN self-hosted batte i provider commerciali, e come si confrontano davvero WireGuard e OpenVPN su privacy, prestazioni e rischio operativo nel 2026.


FAQ di 6 domande](https://servprivate.com/it/guides/self-hosted-vpn-wireguard-vs-openvpn)
[### RTX 4090 vs H100 SXM5 per inferenza IA (e dove rientra la RTX 5090)

Compra


Guida all'acquisto: quale GPU NVIDIA scegliere per carichi di lavoro LLM, immagine, video, voce e fine-tuning self-hosted nel 2026. RTX 4090 vs RTX 5090 vs H100 SXM5 vs doppio H100 — VRAM, throughput, $/token, quando vince ciascuna.


FAQ di 6 domande](https://servprivate.com/it/guides/rtx-4090-vs-h100-for-ai-inference)
[### RDP Windows Offshore per Trading Forex con MT4 / MT5 / cTrader

Operaciones


Guida completa: perché scegliere un RDP Windows per il trading forex, come scegliere una giurisdizione offshore a bassa latenza, la configurazione di MT4 / MT5 / cTrader / Expert Advisor, la latenza verso i server dei broker e il percorso di checkout senza KYC.


FAQ di 6 domande](https://servprivate.com/it/guides/offshore-windows-rdp-for-forex-trading)
[### Hosting con DMCA Ignorato: Cosa Significa Davvero nel 2026

Compra


Cosa acquista davvero un hosting "DMCA ignored", quali giurisdizioni lo supportano concretamente, i carichi di lavoro che ne hanno bisogno e le insidie sul copyright che il termine non copre.


FAQ di 6 domande](https://servprivate.com/it/guides/dmca-ignored-hosting-explained)
[### Registrazione Anonima di Domini con Crypto: Privacy WHOIS nel 2026

Privacy


Una guida pratica 2026 per registrare domini senza rivelare la propria identità: regimi WHOIS per TLD, scelta del registrar, opzioni di pagamento crypto e gli errori operativi che vi espongono comunque.


FAQ di 6 domande](https://servprivate.com/it/guides/anonymous-domain-registration-with-crypto)
[### Pagamenti Crypto per Hosting: Monero vs Bitcoin vs USDT

Privacy


Come la scelta della moneta di pagamento influisce su ciò che il tuo host scopre di te. Privacy, commissioni, finalità ed esposizione all'analisi della catena per XMR, BTC e USDT — con una raccomandazione chiara.


FAQ di 6 domande](https://servprivate.com/it/guides/crypto-payments-monero-vs-bitcoin-vs-usdt)
[### L'hosting offshore è davvero anonimo? Una risposta onesta

Privacy


L'hosting offshore no-KYC elimina l'identità che un host normale raccoglie — ma "anonimo" dipende dal pagamento, dai log del provider e dalla tua opsec. Ecco cosa è davvero tracciabile.


FAQ di 6 domande](https://servprivate.com/it/guides/is-offshore-hosting-truly-anonymous)
[### Cos'è l'Hosting No-KYC? Definizione, Legalità e Come Funziona

Privacy


L'hosting No-KYC ti permette di noleggiare un server senza alcuna verifica d'identità — nessun nome, nessuna email, nessun documento. Ecco cosa significa esattamente, come funziona tecnicamente, se è legale e come scegliere un provider affidabile.


FAQ di 6 domande](https://servprivate.com/it/guides/what-is-no-kyc-hosting)
[### L'Hosting Offshore è Legale? La Risposta Onesta per il 2026

Compra


L'hosting offshore è legale — per te e per il provider. Ecco cosa significa davvero il termine, dove si trova il confine giuridico, i miti da sfatare e come usarlo in modo responsabile.


FAQ di 6 domande](https://servprivate.com/it/guides/is-offshore-hosting-legal)
[### Come pagare l'hosting con Monero (XMR) — Guida passo dopo passo

Privacy


Una guida passo dopo passo per pagare un VPS o un server dedicato con Monero (XMR): perché XMR è l'opzione più privata, come ottenerlo e come funziona il checkout — dalla fattura al server operativo in pochi minuti.


FAQ di 6 domande](https://servprivate.com/it/guides/how-to-pay-for-hosting-with-monero)
[### Come ospitare un sito web in modo anonimo — Guida pratica 2026

Privacy


Una guida pratica e stratificata per ospitare un sito web senza alcuna identità associata: l'account, il pagamento, il dominio, la giurisdizione, la connessione e il contenuto — ogni livello spiegato nel dettaglio.


FAQ di 6 domande](https://servprivate.com/it/guides/how-to-host-a-website-anonymously)
[### Come Configurare una VPN WireGuard su un VPS — Guida Passo dopo Passo

Operaciones


Costruisci la tua VPN privata su un VPS con WireGuard: perché una VPN self-hosted supera quella commerciale, la configurazione completa dall'installazione a un client connesso, e come rafforzarne la sicurezza.


FAQ di 6 domande](https://servprivate.com/it/guides/how-to-set-up-wireguard-vpn-on-a-vps)
[### Come fare self-hosting di un LLM su un server GPU — Guida 2026

Operaciones


Esegui il tuo modello linguistico su un server GPU in affitto: perché il self-hosting supera un'API, quale GPU e modello scegliere, la configurazione con Ollama o vLLM, e i costi reali.


FAQ di 6 domande](https://servprivate.com/it/guides/self-host-an-llm-on-a-gpu-server)
[### Hosting Bulletproof vs Hosting Offshore — Qual è la Differenza?

Compra


Hosting bulletproof e hosting offshore vengono continuamente confusi — ma non sono la stessa cosa. Ecco la vera differenza, perché conta e quale dei due fa davvero al caso tuo.


FAQ di 6 domande](https://servprivate.com/it/guides/bulletproof-vs-offshore-hosting)
[### Come acquistare un VPS con Bitcoin — Guida passo dopo passo (2026)

Compra


Una guida accessibile anche ai principianti per acquistare un VPS con Bitcoin: come ottenere BTC, scegliere un piano, pagare la fattura e cosa si ottiene — un server attivo senza carta e senza nome associato.


FAQ di 6 domande](https://servprivate.com/it/guides/how-to-buy-a-vps-with-bitcoin)
[### I migliori paesi per l'hosting ignorato dal DMCA nel 2026

Compra


Dove ospitare i tuoi server quando vuoi essere al riparo dai takedown in stile statunitense: le giurisdizioni che funzionano davvero, cosa significa concretamente "ignorato dal DMCA" e come scegliere.


FAQ di 6 domande](https://servprivate.com/it/guides/best-countries-for-dmca-ignored-hosting)
[### Come ospitare un servizio nascosto Tor (sito .onion) — Guida 2026

Operaciones


Configura un servizio onion Tor su un VPS: cos'è un servizio nascosto, perché rappresenta la forma più solida di hosting anonimo, la procedura completa e come mantenerlo davvero anonimo.


FAQ di 6 domande](https://servprivate.com/it/guides/how-to-host-a-tor-hidden-service)
[### Configurazione di un Server Mail Offshore — Self-Hosting di Email Private nel 2026

Operaciones


Gestisci il tuo server email privato su un VPS offshore: perché ospitare la posta in autonomia, cosa ti serve, come configurare uno stack mail all-in-one e come garantire la consegna dei messaggi.


FAQ di 6 domande](https://servprivate.com/it/guides/offshore-mail-server-setup)
[### Guida all'Hosting di Nodi Crypto — Esegui un Nodo Blockchain su un VPS

Operaciones


Come ospitare un nodo blockchain su un server: perché gestire il proprio nodo, come dimensionare il server per Bitcoin, Ethereum, Monero e non solo, la configurazione e come mantenerlo privato.


FAQ di 6 domande](https://servprivate.com/it/guides/crypto-node-hosting-guide)
[### GPU Hosting per Stable Diffusion — Esegui il Tuo Server di Immagini

Operaciones


Esegui Stable Diffusion sul tuo server GPU dedicato: perché fare self-hosting della generazione di immagini, quale GPU scegliere, la configurazione con una web UI e il confronto dei costi rispetto a un servizio in hosting.


FAQ di 6 domande](https://servprivate.com/it/guides/gpu-hosting-for-stable-diffusion)
[### Server OpSec — Restare Anonimi Quando Gestisci un Server

Privacy


Sicurezza operativa per chi gestisce un server anonimo: gli errori che espongono l'identità, le abitudini che li prevengono e come tenere davvero separate le identità.


FAQ di 6 domande](https://servprivate.com/it/guides/server-opsec-staying-anonymous)
[### Guida alla configurazione di una seedbox — Costruisci la tua seedbox privata nel 2026

Operaciones


Come costruire la propria seedbox su un server: cos'è una seedbox, come dimensionarla, come installare un client torrent con interfaccia web e come mantenerla privata e sicura.


FAQ di 6 domande](https://servprivate.com/it/guides/seedbox-setup-guide)




## Distribuisci un server che vale la pena proteggere



VPS e server dedicati offshore con accesso root completo, distribuiti in meno di cinque minuti — paga in crypto, nessuna identità richiesta.


[Piani VPS](https://servprivate.com/it/vps)
[Hosting offshore](https://servprivate.com/it/offshore-hosting)
[Prezzi](https://servprivate.com/it/pricing)


## Structured data (JSON-LD)

```json
{
    "@context": "https://schema.org",
    "@type": "Organization",
    "@id": "https://servprivate.com/#organization",
    "name": "ServPrivate",
    "alternateName": "ServPrivacy",
    "url": "https://servprivate.com",
    "description": "VPS e server dedicati offshore in 7 giurisdizioni. Nessun KYC, nessun log, solo crypto. Privacy per architettura.",
    "logo": {
        "@type": "ImageObject",
        "url": "https://servprivate.com/ServPrivate.webp",
        "width": 512,
        "height": 512
    },
    "foundingDate": "2025",
    "areaServed": [
        {
            "@type": "Country",
            "name": "Iceland"
        },
        {
            "@type": "Country",
            "name": "Panama"
        },
        {
            "@type": "Country",
            "name": "Moldova"
        },
        {
            "@type": "Country",
            "name": "Romania"
        },
        {
            "@type": "Country",
            "name": "Switzerland"
        },
        {
            "@type": "Country",
            "name": "Netherlands"
        },
        {
            "@type": "Country",
            "name": "Russia"
        }
    ],
    "knowsAbout": [
        "Offshore hosting",
        "Offshore VPS",
        "Bare-metal dedicated servers",
        "DMCA-ignored hosting",
        "No KYC hosting",
        "Cryptocurrency payments",
        "Privacy engineering",
        "Token-based authentication",
        "Anonymous domain name registration",
        "No-KYC domain registrar",
        "WHOIS privacy",
        "Cheap .com domains",
        "Crypto-paid domain names",
        "NVIDIA GPU compute",
        "Windows RDP hosting",
        "Agentic commerce"
    ],
    "contactPoint": {
        "@type": "ContactPoint",
        "contactType": "customer support",
        "url": "https://servprivate.com/contact",
        "availableLanguage": [
            "en",
            "ru",
            "zh",
            "es",
            "fr",
            "de",
            "pt",
            "ar",
            "ja",
            "ko",
            "hi",
            "id",
            "it",
            "tr",
            "fa",
            "vi"
        ]
    },
    "sameAs": [
        "https://servprivate.com/canary",
        "https://servprivate.com/press"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "WebSite",
    "@id": "https://servprivate.com/#website",
    "url": "https://servprivate.com",
    "name": "ServPrivate",
    "publisher": {
        "@id": "https://servprivate.com/#organization"
    },
    "inLanguage": [
        "en",
        "ru",
        "zh",
        "es",
        "fr",
        "de",
        "pt",
        "ar",
        "ja",
        "ko",
        "hi",
        "id",
        "it",
        "tr",
        "fa",
        "vi"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "La prima ora di hardening di un VPS: una checklist",
    "description": "Una checklist concreta e ordinata per mettere in sicurezza un nuovo VPS in meno di un'ora: chiavi SSH, un firewall, fail2ban, aggiornamenti automatici e la riduzione della superficie d'attacco che blocca la maggior parte degli attacchi opportunistici.",
    "image": "https://servprivate.com/assets/img/guides/vps-vs-dedicated-for-privacy.webp?v=1777901064",
    "author": {
        "@type": "Organization",
        "@id": "https://servprivate.com/#editorial",
        "name": "ServPrivate Editorial",
        "url": "https://servprivate.com/about",
        "description": "Operator-side editorial team writing about offshore hosting jurisdictions, offshore server architecture, self-hosted privacy stacks and crypto payments.",
        "knowsAbout": [
            "Offshore hosting jurisdictions",
            "Data retention law",
            "MLAT and judicial cooperation",
            "WireGuard and OpenVPN deployment",
            "Tor relay operation",
            "Monero and Bitcoin payment privacy",
            "KVM virtualization and bare-metal hosting",
            "DMCA-ignored hosting"
        ],
        "parentOrganization": {
            "@id": "https://servprivate.com/#organization"
        }
    },
    "publisher": {
        "@id": "https://servprivate.com/#organization"
    },
    "datePublished": "2026-07-14T00:00:00+00:00",
    "dateModified": "2026-07-14T00:00:00+00:00",
    "mainEntityOfPage": "https://servprivate.com/guides/first-hour-vps-hardening-checklist",
    "inLanguage": "it",
    "keywords": "VPS hardening checklist, secure a new VPS, first hour server security, SSH hardening, fail2ban ufw setup",
    "articleSection": "Operaciones",
    "wordCount": 479
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
        {
            "@type": "Question",
            "name": "Qual è il primo passo più importante su un nuovo VPS?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Disabilita SSH con password e usa solo le chiavi, con il login come root disattivato. I tentativi di indovinare la password costituiscono la maggior parte del rumore automatizzato che colpisce un nuovo server, e l'SSH basato solo su chiavi li neutralizza del tutto. Fai questo prima di ogni altra cosa."
            }
        },
        {
            "@type": "Question",
            "name": "Ho ancora bisogno di fail2ban se uso chiavi SSH?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Sì — riduce il rumore nei log e protegge qualsiasi altro servizio che esponi, non solo SSH. L'SSH basato solo su chiavi blocca il brute-force delle password su SSH, ma fail2ban attenua gli attacchi su tutti i fronti e mantiene i tuoi log leggibili."
            }
        },
        {
            "@type": "Question",
            "name": "Quale firewall dovrei usare?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Su Debian/Ubuntu, ufw è il più semplice: nega di default il traffico in entrata, consenti quello in uscita, poi apri solo la tua porta SSH e i servizi specifici che esegui. Lo strumento conta meno dell'impostazione a negazione predefinita."
            }
        },
        {
            "@type": "Question",
            "name": "È sicuro attivare gli aggiornamenti automatici?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Per gli aggiornamenti di sicurezza, sì — unattended-upgrades applica le patch senza rompere le configurazioni nella stragrande maggioranza dei casi, e il rischio di una vulnerabilità nota non patchata è molto più grande. Mantieni i backup ed è un vantaggio netto."
            }
        },
        {
            "@type": "Question",
            "name": "Come faccio a sapere cosa è esposto?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Esegui ss -tlnp per elencare i socket in ascolto e i processi dietro di essi. Qualsiasi cosa vincolata a 0.0.0.0 è raggiungibile da internet; vincola ciò che dovrebbe essere locale a 127.0.0.1 e proteggi il resto con il firewall."
            }
        },
        {
            "@type": "Question",
            "name": "Posso davvero mettere in sicurezza un server in un'ora?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Sì. SSH basato solo su chiavi, un firewall, fail2ban, aggiornamenti automatici e una superficie di ascolto minima richiedono ben meno di un'ora e bloccano la stragrande maggioranza degli attacchi opportunistici. Un hardening più approfondito può seguire, ma questo è il primo passaggio ad alto valore."
            }
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "BreadcrumbList",
    "itemListElement": [
        {
            "@type": "ListItem",
            "position": 1,
            "name": "Home",
            "item": "https://servprivate.com/it/"
        },
        {
            "@type": "ListItem",
            "position": 2,
            "name": "Guide di Hosting Privato",
            "item": "https://servprivate.com/it/guides"
        },
        {
            "@type": "ListItem",
            "position": 3,
            "name": "La prima ora di hardening di un VPS: una checklist",
            "item": "https://servprivate.com/it/guides/first-hour-vps-hardening-checklist"
        }
    ]
}
```

