Главная / Руководства по приватному хостингу / Первый час защиты VPS: чек-лист
Эксплуатация

Первый час защиты VPS: чек-лист

Большинство взломанных серверов становятся жертвой оппортунистического сканирования в первые дни после запуска, а не целевых атак. Этот последовательный чек-лист охватывает первый час работы нового VPS: SSH-ключи, файрвол, fail2ban, автоматические обновления и сокращение поверхности атаки.

Без KYC
Только крипто
Без логов
DMCA игнорируется
Полный root
NVMe SSD

Новый VPS сканируют и прощупывают в течение нескольких минут после запуска. Хорошая новость: час последовательной защиты останавливает подавляющее большинство оппортунистических атак. Вот чек-лист — в том порядке, который действительно важен, — для нового сервера, ориентированного на приватность.

1. Сначала заблокируйте SSH

Создайте непривилегированного пользователя с sudo, добавьте Ваш публичный ключ, а затем отключите аутентификацию по паролю и вход под root в sshd_config (PasswordAuthentication no, PermitRootLogin no). Один только вход по ключам сводит на нет подбор паролей, из которого состоит большая часть шума, бьющего по Вашему серверу. Перезапустите SSH и убедитесь, что новая сессия работает, прежде чем закрывать Вашу текущую.

Первый час защиты VPS: чек-лист
Последовательные шаги защиты, которые останавливают подавляющее большинство оппортунистических атак.

2. Поставьте файрвол на входе

Запрещайте входящие соединения по умолчанию и разрешайте только то, что нужно именно Вам. С ufw: запретите входящие, разрешите исходящие, затем откройте Ваш SSH-порт и конкретные порты сервисов, которые Вы используете. Файрвол превращает «каждый открытый порт — это мишень» в «существуют только те двери, которые выбрали именно Вы», что резко сокращает поверхность атаки.

3. Добавьте fail2ban

Установите fail2ban, чтобы отслеживать логи аутентификации и временно блокировать IP-адреса, которые многократно проваливают попытки входа. Даже при входе только по ключам он снижает шум в логах и ослабляет попытки перебора против любого сервиса, который Вы открываете наружу. Настройки по умолчанию разумны; включите jail для sshd и любые jail для сервисов, которые Вы используете.

4. Включите автоматические обновления безопасности

Включите unattended-upgrades (Debian/Ubuntu), чтобы патчи безопасности устанавливались, даже если Вы о них не вспомните. Самый распространённый способ взлома серверов — известная уязвимость, для которой уже был доступен патч, — автоматизация обновлений закрывает это окно, пока Вы спите.

5. Сократите поверхность атаки

Удалите сервисы, которыми Вы не пользуетесь, привяжите локальные демоны к 127.0.0.1 и проверьте, что слушает порты, с помощью ss -tlnp. Каждый слушающий сервис — потенциальная точка входа; чем меньше Вы запускаете и открываете наружу, тем меньше остаётся для атаки. Затем настройте резервное копирование за пределы сервера, чтобы взлом был обратимым, а не катастрофическим.

Итог часа

Вход по SSH только по ключам, файрвол с запретом по умолчанию, fail2ban, автоматические обновления и минимальная слушающая поверхность. Ничего экзотического, всё делается быстро, а вместе это останавливает автоматизированные атаки, на которые приходится почти весь реальный взлом. Сделайте это, прежде чем Вы развернёте что-либо действительно важное.

FAQ

FAQ по защите VPS

01 Какой самый важный первый шаг на новом VPS?

Отключите вход по паролю через SSH и используйте только ключи, а также отключите вход под root. Подбор паролей составляет основную массу автоматизированного шума, бьющего по новому серверу, и вход только по ключам сводит его на нет полностью. Сделайте это раньше всего остального.

02 Нужен ли fail2ban, если я использую SSH-ключи?

Да — он снижает шум в логах и защищает любой другой сервис, который Вы открываете наружу, а не только SSH. Вход только по ключам останавливает перебор паролей для SSH, но fail2ban ослабляет атаки по всем направлениям и сохраняет Ваши логи читаемыми.

03 Какой файрвол использовать?

На Debian/Ubuntu проще всего использовать ufw: запрет входящих по умолчанию, разрешение исходящих, а затем открытие только Вашего SSH-порта и конкретных сервисов, которые Вы используете. Конкретный инструмент важен меньше, чем сама позиция запрета по умолчанию.

04 Безопасно ли включать автоматические обновления?

Для обновлений безопасности — да: unattended-upgrades устанавливает патчи, не ломая конфигурацию, в подавляющем большинстве случаев, а риск от непропатченной известной уязвимости намного выше. Держите резервные копии — и это однозначный выигрыш.

05 Как узнать, что открыто наружу?

Запустите ss -tlnp, чтобы получить список слушающих сокетов и процессов за ними. Всё, что привязано к 0.0.0.0, доступно из интернета; привяжите то, что должно быть локальным, к 127.0.0.1, а остальное закройте файрволом.

06 Можно ли действительно защитить сервер за час?

Да. Вход по SSH только по ключам, файрвол, fail2ban, автоматические обновления и минимальная слушающая поверхность — всё это занимает намного меньше часа и останавливает подавляющее большинство оппортунистических атак. Более глубокая защита может последовать позже, но это первый проход с максимальной отдачей.

Разверните сервер, который стоит защищать

Офшорные VPS и выделенные серверы с полным root-доступом, развёртывание менее чем за пять минут — оплата криптовалютой, без подтверждения личности.

Тарифы VPS Офшорный хостинг Цены