Ghid · 15 minute · Debian · Ubuntu · AlmaLinux
Securizarea unui VPS nou
Un server nou cu IP public începe să primească încercări de autentificare în câteva minute. Pașii de mai jos închid problemele evidente și se fac o singură dată, în sub un sfert de oră.
Ai nevoie de
- Datele de acces root primite pe email după activare
- Un terminal cu ssh (macOS și Linux îl au; pe Windows, WSL sau PowerShell)
- 01
Generează o cheie SSH pe calculatorul tău
Cheia rămâne pe mașina ta; pe server ajunge doar partea publică. Ed25519 e alegerea implicită de ani buni: chei scurte, verificare rapidă.
Dacă ai deja o cheie în ~/.ssh/id_ed25519.pub, sari peste pasul ăsta.
ssh-keygen -t ed25519 -C "vps-servervps"AtențiePune o parolă la cheie. Fără ea, cine îți fură laptopul intră pe server fără să mai aibă nevoie de altceva.
- 02
Copiază cheia publică pe server
ssh-copy-id o adaugă în ~/.ssh/authorized_keys cu permisiunile corecte. Îți cere o singură dată parola de root.
După comandă, verifică într-un terminal nou că intri fără parolă. Nu închide sesiunea curentă până nu confirmi asta.
ssh-copy-id root@IP_SERVER ssh root@IP_SERVER - 03
Creează un utilizator obișnuit cu sudo
Lucrul zilnic ca root transformă orice greșeală de tastare într-un incident. Creează un cont propriu și mută cheia pe el.
Pe AlmaLinux, grupul se numește wheel în loc de sudo.
adduser numeutilizator usermod -aG sudo numeutilizator # AlmaLinux: usermod -aG wheel numeutilizator rsync --archive --chown=numeutilizator:numeutilizator ~/.ssh /home/numeutilizator - 04
Dezactivează autentificarea cu parolă
Aici dispare majoritatea zgomotului: atacurile prin ghicirea parolei nu mai au ce ghici. Editează configurația serverului SSH.
Testează într-un terminal nou înainte să închizi sesiunea curentă. Dacă ai greșit ceva, sesiunea deschisă e singura cale de întoarcere.
# în /etc/ssh/sshd_config PermitRootLogin prohibit-password PasswordAuthentication no # apoi systemctl restart ssh # AlmaLinux: systemctl restart sshdAtențieConfirmă că intri cu cheia din alt terminal ÎNAINTE să închizi sesiunea de root. Altfel rămâi pe dinafară și ai nevoie de consolă din panou.
- 05
Pornește firewall-ul
Regula e simplă: închis implicit, deschis punctual. Deschide SSH înainte să activezi firewall-ul, altfel te blochezi singur.
# Debian / Ubuntu ufw allow OpenSSH ufw allow 80,443/tcp ufw enable # AlmaLinux firewall-cmd --permanent --add-service={ssh,http,https} firewall-cmd --reloadAtențieDacă rulezi Docker, ține minte că el scrie direct în iptables și poate publica porturi pe care ufw le arată închise. Leagă porturile de 127.0.0.1 pentru serviciile care nu trebuie expuse.
- 06
Activează actualizările de securitate automate
Cele mai multe compromiteri exploatează vulnerabilități cunoscute de luni de zile. Actualizările automate rezolvă asta fără să te bazezi pe memorie.
# Debian / Ubuntu apt install unattended-upgrades dpkg-reconfigure --priority=low unattended-upgrades # AlmaLinux dnf install dnf-automatic systemctl enable --now dnf-automatic.timer - 07
Instalează fail2ban
Cu autentificarea prin parolă dezactivată, fail2ban nu mai e critic pentru SSH, dar taie zgomotul din loguri și acoperă alte servicii pe care le vei expune mai târziu.
apt install fail2ban && systemctl enable --now fail2ban fail2ban-client status sshd
Întrebări frecvente
+Merită să schimb portul SSH din 22?
Reduce zgomotul din loguri, dar nu adaugă securitate reală: un scan de porturi găsește serviciul oricum. Dacă tot faci schimbarea, fă-o după ce ai confirmat că intri cu cheie.
+Am rămas blocat pe dinafară. Ce fac?
Panoul client oferă acces la consola mașinii virtuale, care nu depinde de SSH. De acolo repari configurația sau regula de firewall. Dacă nu găsești opțiunea, deschide ticket la departamentul tehnic.
+Trebuie să fac asta la fiecare reinstalare?
Da, sistemul se instalează curat. Dacă reinstalezi des, salvează pașii într-un script sau într-un playbook și rulează-l imediat după activare.