[Решено] Как обезопасить VPS?
Модератор: Bizdelnick
-
- Сообщения: 1479
- ОС: Slackware
[Решено] Как обезопасить VPS?
Здравствуйте, первый раз занимаюсь VPS-сервером и не покидает ощущение, что есть тонкости, касательно его безопасности.
Что я сделал:
1. Сменил пароль root-пользователя
2. Создал обычного пользователя и добавил его в группу sudo (нужно docker запускать, про rootless-доступ к docker почитал, но не понял хорошо это или плохо)
3. Сменил порт SSH
4. Запретил вход от root по ssh
5. Обновил пакеты
Так же не хотелось бы, чтобы сервер "светился" на весь интернет, но при этом мне нужно обеспечить подключение к нему, со стороны устройств без статического IP.
Каким образом это лучше сделать? Оставить ssh и открыть порты, с помощью ufw, необходимые для работы служб на нем или установить fail2ban и забить?
Может есть еще какие-то вещи, которые полезны на арендуемых серверах делать по-умолчанию.
Что я сделал:
1. Сменил пароль root-пользователя
2. Создал обычного пользователя и добавил его в группу sudo (нужно docker запускать, про rootless-доступ к docker почитал, но не понял хорошо это или плохо)
3. Сменил порт SSH
4. Запретил вход от root по ssh
5. Обновил пакеты
Так же не хотелось бы, чтобы сервер "светился" на весь интернет, но при этом мне нужно обеспечить подключение к нему, со стороны устройств без статического IP.
Каким образом это лучше сделать? Оставить ssh и открыть порты, с помощью ufw, необходимые для работы служб на нем или установить fail2ban и забить?
Может есть еще какие-то вещи, которые полезны на арендуемых серверах делать по-умолчанию.
Последний раз редактировалось UnixNoob 29.06.2024 00:05, всего редактировалось 1 раз.
"Однажды один очень мудрый человек… ничего не сказал. Времена были опасные, да и собеседники ненадёжные"
-
- Модератор
- Сообщения: 21241
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Как обезопасить VPS?
Отключить вход по паролю и оставить только по ключу.
Смена порта SSH — это security through obscurity, не работает.
Я обычно ставлю fail2ban или sshguard, хотя особо защиты они не добавляют. Просто меньше мусора в логах от ботов будет.
Смена порта SSH — это security through obscurity, не работает.
Я обычно ставлю fail2ban или sshguard, хотя особо защиты они не добавляют. Просто меньше мусора в логах от ботов будет.
Пишите правильно:
в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
- Сообщения: 1123
- Статус: дилетант широкого профиля
- ОС: debian/openbsd
Re: Как обезопасить VPS?
Мойте руки перед едой, закрывайте входную дверь.
А если серьёзно, то сменённые пароли и вход только по ключу - разумная программа минимум. Остальное зависит от того, что вы на нём будете в интернет выставлять. Но и в этом деле вам поможет разумность и здравый минимализм.
А если серьёзно, то сменённые пароли и вход только по ключу - разумная программа минимум. Остальное зависит от того, что вы на нём будете в интернет выставлять. Но и в этом деле вам поможет разумность и здравый минимализм.
С уважением,
Павел Алиев
Павел Алиев
-
- Сообщения: 2794
- ОС: gentoo fluxbox
Re: Как обезопасить VPS?
По ключу-то по ключу, а что, пароли уже ломаются или подслушиваются запросто? Какие ещё есть способы взлома против паролей?
Добавлено (20:24):
Весь инет трубит в основном про fail2ban, почему я его и выбрал. А так вроде sshguard получше будет? Не тянет то ли Perl or Python, допвозможности имеет. Так?
Добавлено (20:28):
Вижу, у sshguard посложнее настройка.-
- Модератор
- Сообщения: 21241
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Как обезопасить VPS?
Подбираются. Берутся из утечек, если один пароль используется для разных мест. Воруются из хранилищ паролей разными методами. Да мало ли.
fail2ban очень много чего умеет из коробки помимо SSH, и самому настроить защиту любого сервиса можно. sshguard не такой гибкий, но если только для SSH, то, может быть, и лучше будет.
Пишите правильно:
в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
- Сообщения: 1479
- ОС: Slackware
Re: Как обезопасить VPS?
Ну allow_all для всех соединений то наверное нельзя назвать здравым смыслом.
Окей, вернем обратно порт. Хотя в каких-то руководствах люди рекомендуют менять, но может они это почерпнули у кого-то или когда-то, а реалии изменились.Bizdelnick писал: ↑27.06.2024 19:24Смена порта SSH — это security through obscurity, не работает.
Я обычно ставлю fail2ban или sshguard, хотя особо защиты они не добавляют.
"Однажды один очень мудрый человек… ничего не сказал. Времена были опасные, да и собеседники ненадёжные"
-
- Сообщения: 1123
- Статус: дилетант широкого профиля
- ОС: debian/openbsd
Re: Как обезопасить VPS?
С уважением,
Павел Алиев
Павел Алиев
-
- Сообщения: 1479
- ОС: Slackware
Re: Как обезопасить VPS?
Aliech, про начальную настройку фаервола, при создании VPS.
"Однажды один очень мудрый человек… ничего не сказал. Времена были опасные, да и собеседники ненадёжные"
-
- Сообщения: 1123
- Статус: дилетант широкого профиля
- ОС: debian/openbsd
Re: Как обезопасить VPS?
Но если на VPS ничего из установленного софта не слушает порты, то зачем это всё прикрывать файрволом?
С уважением,
Павел Алиев
Павел Алиев
-
- Сообщения: 1479
- ОС: Slackware
Re: Как обезопасить VPS?
А с внешней стороны видны только порты, которые прослушивает софт?
"Однажды один очень мудрый человек… ничего не сказал. Времена были опасные, да и собеседники ненадёжные"
-
- Сообщения: 1123
- Статус: дилетант широкого профиля
- ОС: debian/openbsd
Re: Как обезопасить VPS?
Ну да. Чтобы получить доступ к порту, на том порту что-то должно ожидать подключение. В обратном случае reject в ответ придёт и усё.
С уважением,
Павел Алиев
Павел Алиев
-
- Сообщения: 1479
- ОС: Slackware
Re: Как обезопасить VPS?
А, ну значит все не так страшно, как я думал. По-крайней мере при моем сценарии использования.
Всем отписавшихся благодарю за помощь и мнения.
"Однажды один очень мудрый человек… ничего не сказал. Времена были опасные, да и собеседники ненадёжные"
-
- Сообщения: 2083
Re: [Решено] Как обезопасить VPS?
rkhunter
chkrootkit
На свежую систему сразу установить
chkrootkit
На свежую систему сразу установить
-
- Модератор
- Сообщения: 21241
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: [Решено] Как обезопасить VPS?
Есть пример реальной пользы от них?
Пишите правильно:
в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
- Сообщения: 2083
Re: [Решено] Как обезопасить VPS?
У меня нет, но лучше иметь и время от времени использовать для чекапа. ИМХО, разумеется.