Swiezy VPS z Debianem lub Ubuntu jest otwarty na caly swiat. W ciagu minut od dostarczenia zautomatyzowane skanery zaczynaja probowac hasel SSH. W pieciu krokach zabezpieczysz maszyne. Zrob to, zanim zainstalujesz na niej cokolwiek innego.
Krok 1: logowanie i aktualizacja
Zaloguj sie przez SSH haslem z maila dostawczego:
ssh root@twoj-adres-ip
Od razu zaktualizuj system:
apt update && apt upgrade -y
Krok 2: utworzenie wlasnego uzytkownika
Nie pracuj jako root. Utworz uzytkownika i nadaj mu uprawnienia sudo:
adduser mojuzytkownik
usermod -aG sudo mojuzytkownik
Wyloguj sie i zaloguj ponownie jako nowy uzytkownik, aby sprawdzic, czy sudo dziala.
Krok 3: konfiguracja klucza SSH
Klucze SSH sa bezpieczniejsze niz hasla. Na wlasnym komputerze generujesz pare kluczy:
ssh-keygen -t ed25519
Skopiuj klucz publiczny na serwer:
ssh-copy-id mojuzytkownik@twoj-adres-ip
Sprawdz, czy mozesz sie zalogowac bez hasla. Jesli dziala, wylacz logowanie haslem w /etc/ssh/sshd_config:
PasswordAuthentication noPermitRootLogin no
Zrestartuj SSH: sudo systemctl restart sshd
Nie zamykaj biezacej sesji, dopoki nie potwierdzisz w drugim terminalu, ze klucz dziala. W przeciwnym razie zamkniesz sobie dostep.
Krok 4: aktywacja firewalla
UFW (Uncomplicated Firewall) jest domyslnie dostepny na Debianie i Ubuntu:
sudo ufw allow OpenSSH
sudo ufw enable
Nastepnie otworz tylko porty, ktorych potrzebujesz:
- Minecraft:
sudo ufw allow 25565/tcp - FiveM:
sudo ufw allow 30120/tcpisudo ufw allow 30120/udp - Serwer WWW:
sudo ufw allow 80/tcpisudo ufw allow 443/tcp
Wszystko, czego nie otworzysz jawnie, jest zablokowane.
Krok 5: automatyczne aktualizacje bezpieczenstwa
Zainstaluj unattended-upgrades, aby poprawki bezpieczenstwa byly stosowane automatycznie:
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades
Wybierz "Yes", gdy zostaniesz zapytany, czy aktualizacje bezpieczenstwa maja byc instalowane automatycznie.
Dodatkowo: fail2ban
Fail2ban blokuje adresy IP, ktore wielokrotnie loguja sie blednie:
sudo apt install fail2ban -y
Domyslna konfiguracja chroni SSH od razu po instalacji. Po trzech nieudanych probach adres IP jest blokowany na dziesiec minut.
Czy powinienem zmienic port SSH?
To pomaga przeciwko zautomatyzowanym skanom, ale nie jest prawdziwym zabezpieczeniem. Z kluczami SSH i fail2ban domyslny port 22 jest wystarczajaco bezpieczny. Niestandardowy port dodaje zlozonosc bez duzego zysku.
Jak sprawdzic, czy ktos sie wlamal?
Sprawdz /var/log/auth.log pod katem nieznanych logowan. Komenda last pokazuje ostatnie sesje logowania. Za pomoca sudo fail2ban-client status sshd zobaczysz, ile adresow IP zostalo zablokowanych.
Czy to wystarczy dla serwera produkcyjnego?
Dla serwera gier lub osobistego projektu: tak. Dla aplikacji webowej z danymi klientow lista jest dluzsza: HTTPS, szyfrowanie bazy danych, regularne kopie zapasowe i monitoring. Ale te piec krokow to fundament, na ktorym buduje sie wszystko inne.
W HostValues maszyny KVM VPS sa dostarczane z Debianem lub Ubuntu do wyboru. Pierwsze kroki znajdziesz tez w bazie wiedzy: pierwsze kroki VPS.