Serveri turvalisus praktikas

Karasta server enne, kui midagi juhtub — lihtsad võtted ligipääsu, uuenduste ja varukoopiate jaoks

Kuidas oma serverit kaitsta

See jaotis koondab praktilised meetmed, mis kaitsevad VPS-i või pühendatud serverit. Peame kinni sellest, mis riski päriselt vähendab: võtmepõhine SSH-ligipääs paroolide asemel, seadistatud tulemüür, OS-i ja tarkvara õigeaegsed uuendused ning ennekõike regulaarsed varukoopiad koos taastamiskorraga, mille oled läbi proovinud. Vastutuse jaotus on lihtne: hoone, võrk, hüperviisor ja paneel on meie peal; kõik serveri sees, kaasa arvatud varukoopiad, on sinu peal, sest root-konto on sinu oma. Allpool on baaspraktikad, mis tasub rakendada esimesel tunnil pärast käivitamist.

Baaspraktikad

1

Kaitse ligipääsu

Logi sisse SSH-võtmega parooli asemel, muuda vaikimisi porti, piira õigusi ja keela root-kasutajale paroolisisselogimine.

2

Uuendused ja tulemüür

OS-i ja pakettide regulaarsed uuendused, seadistatud tulemüür ja suletud kasutuseta pordid — väiksem rünnakupind juba alguses.

3

Varukoopiad, mida oled testinud

Regulaarsed andmekoopiad koos kontrollitud taastamisega. Me ei garanteeri ühel masinal tõrkekindlust, seega varukoopia ei ole valikuline.

Mida teha esimesel tunnil pärast käivitamist

Neli tegevust, mis sulgevad enamiku rutiinsetest rünnakutest.

1

Loo sudo-õigustega kasutaja

Pidev töö root-kasutajana on asjatu risk: üks kirjaveaga käsk mõjutab kogu süsteemi. Loo tavakasutaja ja tõsta õigusi ainult siis, kui vaja.

2

Vaheta SSH-sisselogimine võtme vastu

Erinevalt paroolist ei saa võtit jõuga ära arvata. Kontrolli, et võtmega sisselogimine töötab, ja alles siis keela parooliautentimine — muidu riskid, et lukustad end välja.

3

Sulge kõik peale tööportide

Tulemüür nagu ufw või iptables jätab lahti SSH, HTTP ja HTTPS ning sulgeb ülejäänu. Vaikimisi SSH-pordi muutmine eemaldab ka suurema osa automaatse skannimise mürast.

4

Tee esimene varukoopia

Koopia luuakse juhtpaneelis paari klikiga. Kontrolli kohe, et sellest tuleb tagasi töötav süsteem: testimata varukoopia ei ole varukoopia.

Mis on meie ja mis sinu vastutus

Mis on meie ja mis sinu vastutus

Parem teada piiri enne intsidenti kui pärast seda.

Sina: root-konto on sinu oma, samuti paigaldatud tarkvara ja selle seadistus. Meie poolel on hoone, võrk, hüperviisor ja juhtpaneel.

Ei. See on eraldi tasuline lisa, mille sobitame konkreetse teenuse ja liiklusprofiiliga, mitte midagi, mis lülitatakse korraga sisse kõigil tariifidel.

Ei, varukoopiad teed ise: koopiad teed paneelis paari klikiga, seadistada pole midagi.

See annab riistvaratasemel ligipääsu: saad sisse, kui SSH on kinni või võrk valesti seadistatud, tõmbad andmed välja ja paigaldad süsteemi puhtast tõmmisest uuesti.

Üks server seda ei anna. Selliste nõuete jaoks ehitame mitme andmekeskuse peale hajusa tõrkekindla klastri, nii et ühe sõlme rike ei võta teenust maha.

Planeeri taastamine, mitte ainult kaitse

Planeeri taastamine, mitte ainult kaitse

Me ei anna ühele masinale formaalset SLA-d, seega hoia varukoopiad värsked ja kontrolli ette, et neist taastub töötav süsteem. Kui projekt vajab kõrget käideldavust, ehitame mitme andmekeskuse peale hajusa klastri.

DDoS-kaitse ei kuulu tariifidesse: see on eraldi tasuline lisa, mille sobitame projektiga. Kirjuta meile ja soovitame, kuidas ligipääsu karastada ja millised kaitsevariandid sobivad.

Küsi kaitse kohta

Korduma kippuvad küsimused

Ei leidnud vastust?
Kirjuta meile kontaktilehe kaudu.

Ligipääsust: vaheta sisselogimine SSH-võtmele, keela root-kasutajale parool ja sulge tulemüüriga kasutuseta pordid. See on iga serveri baastase.

Sina. Automaatsed varukoopiad ei kuulu tariifi — koopiad teed juhtpaneelis ise paari klikiga, seadistada pole midagi.

SSH-võtmed on paroolidest turvalisemad, sest neid ei saa jõuga ära arvata. Kasuta võtmega sisselogimist ja lülita root-kasutaja parooliautentimine välja.

Kui projekti on juba rünnatud või tegu on mänguserveri, börsi või suure poega. Tavalise saidi jaoks piisab hästi seadistatud tulemüürist. Kaitse ühendatakse eraldi, sobitatuna teenuse ja eelarvega.

Lõika avalik ligipääs ära, logi sisse KVM-konsooli kaudu (see töötab ka siis, kui SSH on kinni), tee uurimiseks koopia ja paigalda süsteem puhtast tõmmisest uuesti. Pärast seda vaheta kõik võtmed ja paroolid.

Jah. Seadistatud tulemüür sulgeb kasutuseta pordid ja piirab ligipääsu teenustele, mis vähendab märgatavalt rünnakupinda.

Paigalda OS-i ja tarkvara turvauuendused kiiresti ja regulaarselt — aegunud pakettide haavatavused on tavaline tee serverisse.

Nõustame ligipääsu põhikarastamise ja DDoS-kaitse variantide osas. Kirjuta meile kontaktilehe vormi kaudu.