Kaip pakeisti SSH prievadą ir apsaugoti serverį — vadovas

Standartinio SSH prievado (22) pakeitimas į nestandartinį pašalina iš žurnalų didžiąją dalį automatinių perrinkimo atakų. Tai nepakeičia raktų ir ugniasienės, bet yra naudingas papildymas. Aptarsime, kaip tai padaryti nerizikuojant prarasti prieigą prie serverio.

1 žingsnis. Atidarykite SSH konfigūraciją

sudo nano /etc/ssh/sshd_config

Suraskite eilutę su Port. Dažnai ji būna užkomentuota:

#Port 22

Nuimkite komentaro ženklą ir nurodykite naują prievadą (rinkitės skaičių nuo 1024 iki 65535, pavyzdžiui 2222):

Port 2222

2 žingsnis. Atidarykite naują prievadą ugniasienėje

Tai kritinis žingsnis. Jei įjungtas ufw, pirmiausia leiskite naują prievadą, kitaip po SSH perkrovimo prarasite prieigą:

sudo ufw allow 2222/tcp

Patikrinkite, ar taisyklė pridėta:

sudo ufw status

3 žingsnis. Perkraukite SSH ir patikrinkite

Perkraukite tarnybą:

sudo systemctl restart ssh

Neuždarykite dabartinės sesijos. Atidarykite naują terminalo langą ir prisijunkite nauju prievadu:

ssh -p 2222 deploy@JŪSŲ_IP

Jei prisijungimas pavyko — galima uždaryti seną sesiją ir pašalinti 22 prievado taisyklę:

sudo ufw delete allow OpenSSH

Papildoma bazinė apsauga

Prievado keitimas — tik vienas sluoksnis. Faile sshd_config pridėkite dar kelis.

Uždrauskite prisijungimą kaip root:

PermitRootLogin no

Išjunkite prisijungimą slaptažodžiu (jei nustatyti raktai):

PasswordAuthentication no

Apribokite vartotojų sąrašą:

AllowUsers deploy

Po pakeitimų perkraukite tarnybą komanda sudo systemctl restart ssh.

Apsauga nuo perrinkimo: fail2ban

fail2ban automatiškai blokuoja IP po kelių nesėkmingų prisijungimo bandymų:

sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban

Patikrinti SSH apsaugos būseną:

sudo fail2ban-client status sshd

Priemonių suvestinė

Priemonė Kur nustatoma Poveikis
Prievado keitimas Port faile sshd_config Mažiau botų triukšmo
Root draudimas PermitRootLogin no Nėra prisijungimo kaip root
Tik raktai PasswordAuthentication no Nėra slaptažodžio perrinkimo
fail2ban paketas fail2ban Perrinkimo blokavimas
Ugniasienė ufw Uždaryti prievadai

Dažni klausimai

Ar prievado keitimas tikrai apsaugo? Jis paslepia SSH nuo masinių skenerių ir sumažina žurnalų apimtį, bet tikslinės atakos nesustabdys. Naudokite jį kartu su raktais ir fail2ban.

Ką daryti, jei praradau prieigą pakeitęs prievadą? Prisijunkite per KVM konsolę serverio valdymo skydelyje, atidarykite sshd_config ir grąžinkite veikiantį prievadą arba pataisykite ugniasienės taisyklę.

Kokį prievadą pasirinkti? Bet kokį laisvą virš 1024, kad nesikirstų su sisteminėmis tarnybomis. Venkite žinomų paslaugų prievadų (80, 443, 3306).

Ar reikia fail2ban, jei išjungtas prisijungimas slaptažodžiu? Jis vis tiek naudingas: sumažina botų sukeliamą apkrovą ir apsaugo kitas tarnybas. Tačiau kai prieiga tik raktais, slaptažodžio perrinkimas jau neįmanomas.

Apibendrinimas

Prievado keitimas, root draudimas, prisijungimas raktais ir fail2ban kartu suteikia patikimą bazinę apsaugą. Pagrindinė taisyklė — visada patikrinkite naują prisijungimą atskiroje sesijoje, prieš uždarydami dabartinę.

Pasiruošę pritaikyti tai savo serveryje? Rinkitės Linux VPS, užsisakykite VPS nuomą arba Serverių administravimą, jei apsaugą patogiau patikėti specialistams.

Laura Zariņa