Serverio sauga praktikoje

Sustiprinkite serverį, kol dar nieko neatsitiko — paprastos priemonės prieigai, atnaujinimams ir kopijoms

Kaip apsaugoti savo serverį

Šiame skyriuje surinktos praktinės priemonės, saugančios VPS arba skirtinį serverį. Laikomės to, kas riziką mažina iš tikrųjų: SSH prieiga raktu vietoj slaptažodžio, sukonfigūruota ugniasienė, laiku atliekami OS ir programinės įrangos atnaujinimai ir, svarbiausia, reguliarios atsarginės kopijos su atkūrimo procedūra, kurią esate išbandę. Atsakomybės pasidalijimas paprastas: pastatas, tinklas, hipervizorius ir skydelis — mūsų pusėje; viskas serverio viduje, įskaitant kopijas, — jūsų, nes root paskyra priklauso jums. Toliau — bazinės praktikos, kurias verta pritaikyti per pirmą valandą po paleidimo.

Bazinės praktikos

1

Apsaugokite prieigą

Junkitės SSH raktu vietoj slaptažodžio, pakeiskite numatytąjį prievadą, apribokite teises ir išjunkite root prisijungimą slaptažodžiu.

2

Atnaujinimai ir ugniasienė

Reguliarūs OS ir paketų atnaujinimai, sukonfigūruota ugniasienė ir uždaryti nenaudojami prievadai — mažesnis atakos paviršius jau nuo pradžių.

3

Kopijos, kurias išbandėte

Reguliarios duomenų kopijos ir patikrintas atkūrimas. Vienam serveriui atsparumo gedimams negarantuojame, todėl kopijos nėra pasirinktinis dalykas.

Ką padaryti per pirmą valandą po paleidimo

Keturi veiksmai, uždarantys daugumą kasdienių atakų.

1

Sukurkite naudotoją su sudo

Nuolatinis darbas kaip root yra bereikalinga rizika: viena komanda su rašybos klaida paveikia visą sistemą. Sukurkite paprastą naudotoją ir teises keliskite tik tada, kai reikia.

2

Perjunkite SSH prisijungimą į raktą

Skirtingai nei slaptažodžio, rakto nuspėti brutalia jėga neįmanoma. Įsitikinkite, kad prisijungimas raktu veikia, ir tik tada išjunkite autentifikaciją slaptažodžiu — kitaip rizikuojate užsirakinti.

3

Uždarykite viską, išskyrus darbinius prievadus

Ugniasienė, tokia kaip ufw ar iptables, palieka atvirus SSH, HTTP ir HTTPS, o likusius uždaro. Numatytojo SSH prievado pakeitimas taip pat pašalina didžiąją dalį automatinio skenavimo triukšmo.

4

Padarykite pirmą atsarginę kopiją

Kopija sukuriama valdymo skydelyje per porą paspaudimų. Iškart patikrinkite, kad iš jos atsistato veikianti sistema: neišbandyta kopija — ne kopija.

Kas mūsų, o kas jūsų atsakomybė

Kas mūsų, o kas jūsų atsakomybė

Geriau žinoti ribą prieš incidentą, o ne po jo.

Jūs: root paskyra jūsų, kaip ir įdiegta programinė įranga bei jos konfigūracija. Mūsų pusėje — pastatas, tinklas, hipervizorius ir valdymo skydelis.

Ne. Tai atskira mokama paslauga, pritaikoma konkrečiai paslaugai ir srauto profiliui, o ne kažkas, kas įjungiama visiems planams iš karto.

Ne, kopijas darote patys: skydelyje per porą paspaudimų, nieko konfigūruoti nereikia.

Ji suteikia prieigą aparatinės įrangos lygiu: patenkate vidun, kai SSH uždarytas ar tinklas sukonfigūruotas neteisingai, ištraukiate duomenis ir perdiegiate sistemą iš švaraus atvaizdo.

Vienas serveris jo neduoda. Tokiems reikalavimams statome paskirstytą atsparų gedimams klasterį keliuose duomenų centruose, kad vieno mazgo gedimas nenuverstų paslaugos.

Planuokite atkūrimą, o ne tik gynybą

Planuokite atkūrimą, o ne tik gynybą

Vienam serveriui formalaus SLA neteikiame, todėl laikykite kopijas šviežias ir iš anksto patikrinkite, kad iš jų atsistato veikianti sistema. Jei projektui reikia aukšto pasiekiamumo, statome paskirstytą klasterį keliuose duomenų centruose.

DDoS apsauga į planus neįeina: tai atskira mokama paslauga, kurią pritaikome projektui. Parašykite mums ir patarsime, kaip sustiprinti prieigą ir kokie apsaugos variantai tinka.

Paklauskite apie apsaugą

Dažnai užduodami klausimai

Neradote atsakymo?
Parašykite mums kontaktų puslapyje.

Nuo prieigos: perjunkite prisijungimą į SSH raktą, išjunkite root slaptažodį ir ugniasiene uždarykite nenaudojamus prievadus. Tai bazinis lygis bet kuriam serveriui.

Jūs. Automatinės kopijos į planą neįeina — kopijas valdymo skydelyje darote patys per porą paspaudimų, nieko konfigūruoti nereikia.

SSH raktai saugesni už slaptažodžius, nes jų neįmanoma nuspėti brutalia jėga. Naudokite prisijungimą raktu ir išjunkite root autentifikaciją slaptažodžiu.

Kai projektas jau buvo atakuotas arba tai žaidimų serveris, birža ar didelė parduotuvė. Įprastai svetainei pakanka gerai sukonfigūruotos ugniasienės. Apsauga jungiama atskirai, pritaikant paslaugai ir biudžetui.

Nutraukite viešą prieigą, prisijunkite per KVM konsolę (ji veikia ir tada, kai SSH uždarytas), padarykite kopiją tyrimui ir perdiekite sistemą iš švaraus atvaizdo. Po to pakeiskite visus raktus ir slaptažodžius.

Taip. Sukonfigūruota ugniasienė uždaro nenaudojamus prievadus ir riboja prieigą prie paslaugų, o tai pastebimai sumažina atakos paviršių.

OS ir programinės įrangos saugos atnaujinimus diekite greitai ir reguliariai — pasenusių paketų pažeidžiamumai yra dažnas kelias į serverį.

Konsultuojame dėl bazinio prieigos sustiprinimo ir DDoS apsaugos variantų. Parašykite mums per formą kontaktų puslapyje.