Безопасность VPS: 6 шагов по защите сервера от взлома

Новый VPS с паролем из письма и SSH на 22 порту начинают подбирать автоматически, часто в первые часы после создания. Ниже шесть шагов, которые закрывают обычный перебор и забытые обновления. Это настройка самой системы. Защита сайта от DDoS и WAF — отдельная услуга, её подключают под конкретный проект.

1. Вход по ключу, а не по паролю

Сгенерируйте SSH-ключ на своём компьютере и положите публичную часть в authorized_keys пользователя, под которым будете работать. После проверки входа отключите парольную авторизацию SSH. Длинный пароль, который всё равно можно перебрать по сети, слабее ключа.

Менять пароль каждые два месяца само по себе сервер не защищает. Если парольный вход выключен, перебирать нечего.

2. Без прямого входа под root

Root-доступ на VPS есть: систему вы настраиваете сами. В SSH его лучше запретить и заходить под обычным пользователем, а команды администратора выполнять через sudo. Так у перебора нет готовой учётной записи с полными правами, а в истории видно, кто повышал привилегии.

3. Фаервол только на нужные порты

Оставьте снаружи то, чем действительно пользуются посетители и вы: обычно 80 и 443 для сайта и ваш SSH. Панели, базы и почтовые порты, которые не должны быть в интернете, закройте. Подойдут ufw или firewalld — важен список разрешённых портов, а не название утилиты.

4. Обновления безопасности

Дыры в OpenSSH, ядре и панелях закрывают обновлениями дистрибутива. Включите установку обновлений безопасности или заведите привычку ставить их вручную раз в неделю. Откладывать имеет смысл только пакет, от которого зависит ваш софт, и то на короткое окно, а не на месяцы.

5. Копии, которые можно развернуть

Фаервол не вернёт сайт после ошибки или шифровальщика. На VPS ежедневные копии машины хранятся 7 дней, если заказана опция бэкапа. Проверьте, что копия есть и что из неё поднимается машина, а не только что галочка стоит в панели. Файлы сайта на виртуальном хостинге копируются отдельно, это другая услуга.

6. Защита сайта, если он открыт в интернет

Перечисленные шаги не останавливают флуд по HTTP. Защита от DDoS и WAF ставится перед приложением и фильтрует запросы к сайту. Цена входа — от 2 500 ₽ за сайт, схему подбираем под проект, а не одним шаблоном на всех.

Что почти не помогает

Смена порта SSH без отключения пароля только убирает шум в логах: сканеры находят новый порт. Сложный пароль при включённом входе по паролю всё равно перебирают. Антивирус на сервере не заменяет обновления и закрытый фаервол.

Имеет смысл ограничить число попыток входа, например через fail2ban, уже после ключа и запрета пароля. Иначе это фильтр поверх дыры, а не вместо неё.

Если настраивать сами некогда

Обслуживание Linux-сервера стоит 5 900 ₽ в месяц. В пакет входят мониторинг, еженедельный аудит, ежедневные копии файлов и баз в наше хранилище, консультации и 6 часов работ. Дальше время тарифицируется с шагом в полчаса. Сервер при этом может стоять у нас или в другом дата-центре.

Ваш комментарий

Ваш комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Что будем искать? Например,vps

Этот сайт использует файлы cookie. Оставаясь на сайте, Вы соглашаетесь на их использование. Для получения дополнительной информации, пожалуйста, ознакомьтесь с нашей Политикой конфиденциальности.