Kuidas muuta SSH porti ja serverit kaitsta — juhend

09 Mar 2026 Autor: Laura Zariņa

Standardse SSH pordi (22) vahetamine mittestandardse vastu eemaldab logidest suurema osa automaatsetest toorjõurünnakutest. See ei asenda võtmeid ega tulemüüri, kuid on kasulik lisakiht. Vaatame, kuidas seda teha ilma serverile ligipääsu kaotamata.

Samm 1. Ava SSH seadistusfail

sudo nano /etc/ssh/sshd_config

Leia rida Port. Sageli on see kommenteeritud:

#Port 22

Eemalda kommentaarimärk ja määra uus port (vali arv vahemikus 1024–65535, näiteks 2222):

Port 2222

Samm 2. Ava uus port tulemüüris

See on kriitiline samm. Kui ufw on sisse lülitatud, luba kõigepealt uus port, muidu kaotad pärast SSH taaskäivitust ligipääsu:

sudo ufw allow 2222/tcp

Kontrolli, et reegel lisandus:

sudo ufw status

Samm 3. Taaskäivita SSH ja kontrolli

Taaskäivita teenus:

sudo systemctl restart ssh

Ära sulge praegust seanssi. Ava uus terminaliaken ja ühenda uue pordi kaudu:

ssh -p 2222 deploy@SINU_IP

Kui ühendus õnnestus, võid vana seansi sulgeda ja pordi 22 reegli eemaldada:

sudo ufw delete allow OpenSSH

Täiendav põhikaitse

Pordi vahetus on ainult üks kiht. Lisa failis sshd_config veel mõni.

Keela root-kasutaja sisselogimine:

PermitRootLogin no

Lülita parooliga sisselogimine välja (kui võtmed on seadistatud):

PasswordAuthentication no

Piira lubatud kasutajate nimekirja:

AllowUsers deploy

Pärast muudatusi taaskäivita teenus käsuga sudo systemctl restart ssh.

Kaitse toorjõurünnaku eest: fail2ban

fail2ban blokeerib IP-aadressi automaatselt pärast mitut ebaõnnestunud sisselogimiskatset:

sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban

SSH kaitse oleku kontrollimine:

sudo fail2ban-client status sshd

Meetmete kokkuvõte

Meede Kus seadistatakse Mõju
Pordi vahetus Port failis sshd_config Vähem botide müra
Rooti keeld PermitRootLogin no Root-sisselogimist pole
Ainult võtmed PasswordAuthentication no Parooli ei saa ära arvata
fail2ban pakett fail2ban Toorjõurünnaku blokeerimine
Tulemüür ufw Suletud pordid

Korduma kippuvad küsimused

Kas pordi vahetus tõesti kaitseb? See peidab SSH massiskannerite eest ja vähendab logide mahtu, kuid sihipärast rünnakut see ei peata. Kasuta seda koos võtmete ja fail2baniga.

Mida teha, kui kaotasin pärast pordi vahetust ligipääsu? Ühenda serveri juhtpaneelis KVM-konsooli kaudu, ava sshd_config ja taasta töötav port või paranda tulemüüri reegel.

Millise pordi valida? Suvalise vaba pordi üle 1024, et mitte kattuda süsteemiteenustega. Väldi tuntud teenuste porte (80, 443, 3306).

Kas fail2bani on vaja, kui parooliga sisselogimine on välja lülitatud? See on ikkagi kasulik: vähendab botide tekitatud koormust ja kaitseb teisi teenuseid. Ainult võtmega ligipääsu korral on parooli äraarvamine küll juba võimatu.

Kokkuvõte

Pordi vahetus, rooti keeld, võtmega sisselogimine ja fail2ban annavad koos usaldusväärse põhikaitse. Peamine reegel: kontrolli uut ühendust alati eraldi seansis, enne kui praeguse sulged.

Valmis seda oma serveris rakendama? Võta Linuxi VPS, vali pakett jaotisest VPS-i rent või telli Serverite haldus, kui kaitse usaldad pigem spetsialistidele.

Laura Zariņa