/ 프라이버시 호스팅 가이드 / VPS 보안 강화 첫 1시간: 체크리스트
운영

VPS 보안 강화 첫 1시간: 체크리스트

손상되는 서버 대부분은 표적 공격이 아니라 온라인 개통 후 며칠 안에 발생하는 기회주의적 스캔에 당합니다. 이 순서화된 체크리스트는 새 VPS의 첫 1시간, 즉 SSH 키, 방화벽, fail2ban, 자동 업데이트, 공격 표면 축소를 다룹니다.

KYC 없음
암호화폐 결제 전용
로그 없음
DMCA 무시
전체 root 권한
NVMe SSD

새로 생성된 VPS는 온라인 상태가 된 지 몇 분 만에 스캔당하고 탐색당합니다. 좋은 소식은, 순서에 맞춰 한 시간만 투자해 보안을 강화하면 기회주의적 공격의 압도적 다수를 막을 수 있다는 것입니다. 다음은 프라이버시 중심의 새 서버를 위한, 중요한 순서대로 정리한 체크리스트입니다.

1. 먼저 SSH부터 잠그십시오

sudo 권한을 가진 non-root 사용자를 만들고 공개 키를 등록한 다음, sshd_config에서 비밀번호 인증과 root 로그인을 비활성화하십시오 (PasswordAuthentication no, PermitRootLogin no). 키 전용 SSH만으로도 서버에 쏟아지는 노이즈 대부분을 차지하는 비밀번호 추측 공격을 무력화할 수 있습니다. SSH를 재시작한 뒤, 현재 세션을 닫기 전에 새 세션이 정상 작동하는지 반드시 확인하십시오.

VPS 보안 강화 첫 1시간: 체크리스트
기회주의적 공격의 압도적 다수를 막아내는, 순서대로 정리된 보안 강화 단계입니다.

2. 앞단에 방화벽을 두십시오

인바운드는 기본적으로 차단하고, 필요한 것만 허용하십시오. ufw를 사용한다면: 수신을 거부하고 송신을 허용한 다음, SSH 포트와 실제로 운영하는 서비스 포트만 열어주십시오. 방화벽은 "열려 있는 모든 포트가 공격 대상"이라는 상황을 "여러분이 선택한 문만 존재한다"는 상황으로 바꿔주며, 공격 표면을 극적으로 줄여줍니다.

3. fail2ban을 추가하십시오

fail2ban을 설치해 인증 로그를 감시하고, 반복적으로 실패하는 IP를 일시적으로 차단하십시오. 키 전용 SSH를 사용하더라도, 로그 노이즈를 줄이고 여러분이 노출한 모든 서비스에 대한 무차별 대입 공격을 무디게 만들어줍니다. 기본 설정으로도 충분하니, sshd jail과 운영 중인 서비스에 해당하는 jail을 활성화하십시오.

4. 자동 보안 업데이트를 켜십시오

Debian/Ubuntu라면 unattended-upgrades를 활성화해, 신경 쓰지 않아도 보안 패치가 자동으로 적용되도록 하십시오. 서버가 침해당하는 가장 흔한 원인은 이미 패치가 나와 있는 알려진 취약점입니다 — 업데이트를 자동화하면 잠자는 동안에도 그 틈을 막을 수 있습니다.

5. 공격 표면을 줄이십시오

사용하지 않는 서비스는 제거하고, 로컬 전용 데몬은 127.0.0.1에 바인딩하고, ss -tlnp로 현재 무엇이 listening 중인지 확인하십시오. 열려 있는 모든 서비스는 잠재적인 침입 경로이며, 운영하고 노출하는 서비스가 적을수록 공격받을 지점도 줄어듭니다. 그런 다음 오프박스 백업을 구성해, 침해가 발생하더라도 재앙이 아니라 복구 가능한 사고로 만드십시오.

1시간 요약

키 전용 SSH, 기본 차단 방화벽, fail2ban, 자동 업데이트, 그리고 최소한의 listening 표면. 어느 것도 특별한 기술이 아니며 모두 빠르게 적용할 수 있고, 이를 합치면 실제 침해 사례 거의 전부를 차지하는 자동화된 공격을 막을 수 있습니다. 중요한 것을 배포하기 전에 반드시 먼저 실행하십시오.

FAQ

VPS 보안 강화 FAQ

01 새 VPS에서 가장 중요한 첫 단계는 무엇입니까?

비밀번호 SSH를 비활성화하고 키만 사용하며, root 로그인을 꺼두십시오. 새 서버에 쏟아지는 자동화된 노이즈의 대부분은 비밀번호 추측 공격이며, 키 전용 SSH는 이를 완전히 무력화합니다. 다른 무엇보다 이것을 가장 먼저 하십시오.

02 SSH 키를 사용해도 fail2ban이 필요합니까?

예 — SSH뿐 아니라 노출한 다른 모든 서비스를 보호하며 로그 노이즈도 줄여줍니다. 키 전용 SSH는 SSH에 대한 비밀번호 무차별 대입 공격을 막아주지만, fail2ban은 전반적인 공격을 무디게 만들고 로그를 읽기 쉽게 유지해줍니다.

03 어떤 방화벽을 사용해야 합니까?

Debian/Ubuntu에서는 ufw가 가장 간단합니다: 인바운드는 기본적으로 차단하고 아웃바운드는 허용한 다음, SSH 포트와 실제로 운영하는 서비스 포트만 여십시오. 어떤 도구를 쓰는지보다 기본 차단 원칙을 지키는 것이 더 중요합니다.

04 자동 업데이트를 켜도 안전합니까?

보안 업데이트라면 안전합니다 — unattended-upgrades는 대부분의 경우 설정을 깨뜨리지 않고 패치를 적용하며, 패치되지 않은 알려진 취약점의 위험이 훨씬 더 큽니다. 백업만 유지한다면 확실히 이득입니다.

05 무엇이 외부에 노출되어 있는지 어떻게 알 수 있습니까?

ss -tlnp를 실행해 listening 중인 소켓과 그 뒤의 프로세스를 확인하십시오. 0.0.0.0에 바인딩된 것은 인터넷에서 접근 가능하므로, 로컬 전용이어야 할 것은 127.0.0.1에 바인딩하고 나머지는 방화벽으로 막으십시오.

06 정말로 한 시간 만에 서버를 강화할 수 있습니까?

예. 키 전용 SSH, 방화벽, fail2ban, 자동 업데이트, 그리고 최소한의 listening 표면은 한 시간이 채 걸리지 않으며 기회주의적 공격의 압도적 다수를 막아줍니다. 이후 더 깊은 보안 강화를 진행할 수 있지만, 이것이 가장 가치 있는 첫걸음입니다.

강화할 가치가 있는 서버를 배포하십시오

완전한 root 권한을 가진 오프쇼어 VPS 및 전용 서버를 5분 이내에 배포하십시오 — 암호화폐로 결제하며 신원 확인이 필요 없습니다.

VPS 플랜 오프쇼어 호스팅 가격