Izveidojot jaunu Linux VPS, ieteicams to nostiprināt pirms produkcijas mājaslapas vai lietotņu palaišanas. Zemāk ir minimālās prasības, kas der lielākajai daļai GARMTECH VPS klientu.
Svarīgi: mainot SSH iestatījumus, turiet esošo SSH sesiju atvērtu. Pārbaudiet jaunu pieslēgšanos otrā terminālī, pirms aizverat pirmo.
1) Atjauniniet operētājsistēmu
Uzreiz uzstādiet drošības atjauninājumus:
# Ubuntu/Debian
sudo apt update && sudo apt -y upgrade
# AlmaLinux/Rocky/CentOS
sudo dnf -y update
2) Izveidojiet atsevišķu lietotāju ar sudo
Nelietojiet root ikdienas darbam.
adduser youruser
usermod -aG sudo youruser # Ubuntu/Debian
# RHEL-based:
usermod -aG wheel youruser
3) Izmantojiet SSH atslēgas (ieteicams)
- Izveidojiet SSH atslēgu savā datorā (piem.:
ssh-keygen). - Ieimportējiet publisko atslēgu serverī (piem.:
ssh-copy-id youruser@SERVER_IP). - Pirms SSH iestatījumu maiņas pārliecinieties, ka pieteikšanās ar atslēgu strādā.
4) Nostipriniet SSH konfigurāciju
Rūpīgi rediģējiet /etc/ssh/sshd_config un veiciet konservatīvas izmaiņas:
PermitRootLogin no(vaiprohibit-password, ja root vajadzīgs tikai ar atslēgām)PasswordAuthentication no(tikai pēc tam, kad atslēgu pieteikšanās ir pārbaudīta)
Restartējiet SSH servisu:
sudo systemctl restart sshd
5) Ieslēdziet ugunsmūri un atveriet tikai nepieciešamos portus
Piemērs ar UFW (Ubuntu):
sudo ufw allow OpenSSH
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
sudo ufw status
Atveriet tikai tos portus, kas jums patiešām ir vajadzīgi (pasts, datubāze, admin paneļi u.c.).
6) Automātiski drošības atjauninājumi (pēc izvēles)
Ubuntu vidē var ieslēgt unattended upgrades:
sudo apt -y install unattended-upgrades
sudo dpkg-reconfigure unattended-upgrades
7) Aizsardzība pret brute‑force
SSH aizsardzībai bieži uzstāda Fail2ban, kas automātiski bloķē IP pēc vairākiem neveiksmīgiem mēģinājumiem.
8) Rezerves kopijas
Drošības nostiprināšana neaizvieto rezerves kopijas. Nodrošiniet backup plānu (snapshots, attālinātas kopijas vai plānoti backup).
Pievienot komentāru