Kuidas muuta SSH porti ja serverit kaitsta — juhend
Standardse SSH pordi (22) vahetamine mittestandardse vastu eemaldab logidest suurema osa automaatsetest toorjõurünnakutest. See ei asenda võtmeid ega tulemüüri, kuid on kasulik lisakiht. Vaatame, kuidas seda teha ilma serverile ligipääsu kaotamata.
Samm 1. Ava SSH seadistusfail
sudo nano /etc/ssh/sshd_config
Leia rida Port. Sageli on see kommenteeritud:
#Port 22
Eemalda kommentaarimärk ja määra uus port (vali arv vahemikus 1024–65535, näiteks 2222):
Port 2222
Samm 2. Ava uus port tulemüüris
See on kriitiline samm. Kui ufw on sisse lülitatud, luba kõigepealt uus port, muidu kaotad pärast SSH taaskäivitust ligipääsu:
sudo ufw allow 2222/tcp
Kontrolli, et reegel lisandus:
sudo ufw status
Samm 3. Taaskäivita SSH ja kontrolli
Taaskäivita teenus:
sudo systemctl restart ssh
Ära sulge praegust seanssi. Ava uus terminaliaken ja ühenda uue pordi kaudu:
ssh -p 2222 deploy@SINU_IP
Kui ühendus õnnestus, võid vana seansi sulgeda ja pordi 22 reegli eemaldada:
sudo ufw delete allow OpenSSH
Täiendav põhikaitse
Pordi vahetus on ainult üks kiht. Lisa failis sshd_config veel mõni.
Keela root-kasutaja sisselogimine:
PermitRootLogin no
Lülita parooliga sisselogimine välja (kui võtmed on seadistatud):
PasswordAuthentication no
Piira lubatud kasutajate nimekirja:
AllowUsers deploy
Pärast muudatusi taaskäivita teenus käsuga sudo systemctl restart ssh.
Kaitse toorjõurünnaku eest: fail2ban
fail2ban blokeerib IP-aadressi automaatselt pärast mitut ebaõnnestunud sisselogimiskatset:
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
SSH kaitse oleku kontrollimine:
sudo fail2ban-client status sshd
Meetmete kokkuvõte
| Meede | Kus seadistatakse | Mõju |
|---|---|---|
| Pordi vahetus | Port failis sshd_config |
Vähem botide müra |
| Rooti keeld | PermitRootLogin no |
Root-sisselogimist pole |
| Ainult võtmed | PasswordAuthentication no |
Parooli ei saa ära arvata |
| fail2ban | pakett fail2ban | Toorjõurünnaku blokeerimine |
| Tulemüür | ufw | Suletud pordid |
Korduma kippuvad küsimused
Kas pordi vahetus tõesti kaitseb? See peidab SSH massiskannerite eest ja vähendab logide mahtu, kuid sihipärast rünnakut see ei peata. Kasuta seda koos võtmete ja fail2baniga.
Mida teha, kui kaotasin pärast pordi vahetust ligipääsu?
Ühenda serveri juhtpaneelis KVM-konsooli kaudu, ava sshd_config ja taasta töötav port või paranda tulemüüri reegel.
Millise pordi valida? Suvalise vaba pordi üle 1024, et mitte kattuda süsteemiteenustega. Väldi tuntud teenuste porte (80, 443, 3306).
Kas fail2bani on vaja, kui parooliga sisselogimine on välja lülitatud? See on ikkagi kasulik: vähendab botide tekitatud koormust ja kaitseb teisi teenuseid. Ainult võtmega ligipääsu korral on parooli äraarvamine küll juba võimatu.
Kokkuvõte
Pordi vahetus, rooti keeld, võtmega sisselogimine ja fail2ban annavad koos usaldusväärse põhikaitse. Peamine reegel: kontrolli uut ühendust alati eraldi seansis, enne kui praeguse sulged.
Valmis seda oma serveris rakendama? Võta Linuxi VPS, vali pakett jaotisest VPS-i rent või telli Serverite haldus, kui kaitse usaldad pigem spetsialistidele.