Zabezpieczenie VPS: pierwsze kroki po instalacji

Swiezy VPS z Debianem lub Ubuntu jest otwarty na caly swiat. W ciagu minut od dostarczenia zautomatyzowane skanery zaczynaja probowac hasel SSH. W pieciu krokach zabezpieczysz maszyne. Zrob to, zanim zainstalujesz na niej cokolwiek innego.

Krok 1: logowanie i aktualizacja

Zaloguj sie przez SSH haslem z maila dostawczego:

ssh root@twoj-adres-ip

Od razu zaktualizuj system:

apt update && apt upgrade -y

Krok 2: utworzenie wlasnego uzytkownika

Nie pracuj jako root. Utworz uzytkownika i nadaj mu uprawnienia sudo:

adduser mojuzytkownik
usermod -aG sudo mojuzytkownik

Wyloguj sie i zaloguj ponownie jako nowy uzytkownik, aby sprawdzic, czy sudo dziala.

Krok 3: konfiguracja klucza SSH

Klucze SSH sa bezpieczniejsze niz hasla. Na wlasnym komputerze generujesz pare kluczy:

ssh-keygen -t ed25519

Skopiuj klucz publiczny na serwer:

ssh-copy-id mojuzytkownik@twoj-adres-ip

Sprawdz, czy mozesz sie zalogowac bez hasla. Jesli dziala, wylacz logowanie haslem w /etc/ssh/sshd_config:

  • PasswordAuthentication no
  • PermitRootLogin no

Zrestartuj SSH: sudo systemctl restart sshd

Nie zamykaj biezacej sesji, dopoki nie potwierdzisz w drugim terminalu, ze klucz dziala. W przeciwnym razie zamkniesz sobie dostep.

Krok 4: aktywacja firewalla

UFW (Uncomplicated Firewall) jest domyslnie dostepny na Debianie i Ubuntu:

sudo ufw allow OpenSSH
sudo ufw enable

Nastepnie otworz tylko porty, ktorych potrzebujesz:

  • Minecraft: sudo ufw allow 25565/tcp
  • FiveM: sudo ufw allow 30120/tcp i sudo ufw allow 30120/udp
  • Serwer WWW: sudo ufw allow 80/tcp i sudo ufw allow 443/tcp

Wszystko, czego nie otworzysz jawnie, jest zablokowane.

Krok 5: automatyczne aktualizacje bezpieczenstwa

Zainstaluj unattended-upgrades, aby poprawki bezpieczenstwa byly stosowane automatycznie:

sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades

Wybierz "Yes", gdy zostaniesz zapytany, czy aktualizacje bezpieczenstwa maja byc instalowane automatycznie.

Dodatkowo: fail2ban

Fail2ban blokuje adresy IP, ktore wielokrotnie loguja sie blednie:

sudo apt install fail2ban -y

Domyslna konfiguracja chroni SSH od razu po instalacji. Po trzech nieudanych probach adres IP jest blokowany na dziesiec minut.

Czy powinienem zmienic port SSH?

To pomaga przeciwko zautomatyzowanym skanom, ale nie jest prawdziwym zabezpieczeniem. Z kluczami SSH i fail2ban domyslny port 22 jest wystarczajaco bezpieczny. Niestandardowy port dodaje zlozonosc bez duzego zysku.

Jak sprawdzic, czy ktos sie wlamal?

Sprawdz /var/log/auth.log pod katem nieznanych logowan. Komenda last pokazuje ostatnie sesje logowania. Za pomoca sudo fail2ban-client status sshd zobaczysz, ile adresow IP zostalo zablokowanych.

Czy to wystarczy dla serwera produkcyjnego?

Dla serwera gier lub osobistego projektu: tak. Dla aplikacji webowej z danymi klientow lista jest dluzsza: HTTPS, szyfrowanie bazy danych, regularne kopie zapasowe i monitoring. Ale te piec krokow to fundament, na ktorym buduje sie wszystko inne.

W HostValues maszyny KVM VPS sa dostarczane z Debianem lub Ubuntu do wyboru. Pierwsze kroki znajdziesz tez w bazie wiedzy: pierwsze kroki VPS.


Nadal masz pytania? Utworz ticket, a nasz zespol Ci pomoze.

Powrot do bloga