Новий сервер з’являється в інтернеті одразу з публічною IP-адресою, і боти починають перебирати паролі SSH уже за кілька хвилин. Ось базові налаштування, які варто зробити першими.
1. Оновіть систему
apt update && apt upgrade -y
Для систем на основі RHEL (AlmaLinux, Rocky Linux) використовуйте dnf upgrade -y.
2. Створіть окремого користувача
adduser deploy
usermod -aG sudo deploy
Працюйте під цим користувачем, а root використовуйте лише через sudo.
3. Увійдіть за SSH-ключем
На своєму комп’ютері створіть ключ і скопіюйте його на сервер:
ssh-keygen -t ed25519
ssh-copy-id deploy@IP_СЕРВЕРА
Переконайтеся, що вхід за ключем працює, і лише потім у файлі /etc/ssh/sshd_config встановіть PasswordAuthentication no та PermitRootLogin no, після чого перезапустіть SSH.
4. Увімкніть фаєрвол
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable
Відкривайте лише ті порти, які справді потрібні вашим сервісам.
5. Захистіться від підбору паролів
apt install fail2ban -y
Fail2ban тимчасово блокує IP-адреси, з яких надходять повторні невдалі спроби входу.
6. Подбайте про резервні копії
Налаштуйте регулярне копіювання важливих даних на окреме сховище. Якщо щось піде не так, сервер завжди можна перевстановити з панелі керування, а дані — відновити з бекапу.
Більше інструкцій з налаштування сервера — у розділі VPS нашої бази знань.