Kaip pakeisti SSH prievadą ir apsaugoti serverį — vadovas
Standartinio SSH prievado (22) pakeitimas į nestandartinį pašalina iš žurnalų didžiąją dalį automatinių perrinkimo atakų. Tai nepakeičia raktų ir ugniasienės, bet yra naudingas papildymas. Aptarsime, kaip tai padaryti nerizikuojant prarasti prieigą prie serverio.
1 žingsnis. Atidarykite SSH konfigūraciją
sudo nano /etc/ssh/sshd_config
Suraskite eilutę su Port. Dažnai ji būna užkomentuota:
#Port 22
Nuimkite komentaro ženklą ir nurodykite naują prievadą (rinkitės skaičių nuo 1024 iki 65535, pavyzdžiui 2222):
Port 2222
2 žingsnis. Atidarykite naują prievadą ugniasienėje
Tai kritinis žingsnis. Jei įjungtas ufw, pirmiausia leiskite naują prievadą, kitaip po SSH perkrovimo prarasite prieigą:
sudo ufw allow 2222/tcp
Patikrinkite, ar taisyklė pridėta:
sudo ufw status
3 žingsnis. Perkraukite SSH ir patikrinkite
Perkraukite tarnybą:
sudo systemctl restart ssh
Neuždarykite dabartinės sesijos. Atidarykite naują terminalo langą ir prisijunkite nauju prievadu:
ssh -p 2222 deploy@JŪSŲ_IP
Jei prisijungimas pavyko — galima uždaryti seną sesiją ir pašalinti 22 prievado taisyklę:
sudo ufw delete allow OpenSSH
Papildoma bazinė apsauga
Prievado keitimas — tik vienas sluoksnis. Faile sshd_config pridėkite dar kelis.
Uždrauskite prisijungimą kaip root:
PermitRootLogin no
Išjunkite prisijungimą slaptažodžiu (jei nustatyti raktai):
PasswordAuthentication no
Apribokite vartotojų sąrašą:
AllowUsers deploy
Po pakeitimų perkraukite tarnybą komanda sudo systemctl restart ssh.
Apsauga nuo perrinkimo: fail2ban
fail2ban automatiškai blokuoja IP po kelių nesėkmingų prisijungimo bandymų:
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
Patikrinti SSH apsaugos būseną:
sudo fail2ban-client status sshd
Priemonių suvestinė
| Priemonė | Kur nustatoma | Poveikis |
|---|---|---|
| Prievado keitimas | Port faile sshd_config |
Mažiau botų triukšmo |
| Root draudimas | PermitRootLogin no |
Nėra prisijungimo kaip root |
| Tik raktai | PasswordAuthentication no |
Nėra slaptažodžio perrinkimo |
| fail2ban | paketas fail2ban | Perrinkimo blokavimas |
| Ugniasienė | ufw | Uždaryti prievadai |
Dažni klausimai
Ar prievado keitimas tikrai apsaugo? Jis paslepia SSH nuo masinių skenerių ir sumažina žurnalų apimtį, bet tikslinės atakos nesustabdys. Naudokite jį kartu su raktais ir fail2ban.
Ką daryti, jei praradau prieigą pakeitęs prievadą?
Prisijunkite per KVM konsolę serverio valdymo skydelyje, atidarykite sshd_config ir grąžinkite veikiantį prievadą arba pataisykite ugniasienės taisyklę.
Kokį prievadą pasirinkti? Bet kokį laisvą virš 1024, kad nesikirstų su sisteminėmis tarnybomis. Venkite žinomų paslaugų prievadų (80, 443, 3306).
Ar reikia fail2ban, jei išjungtas prisijungimas slaptažodžiu? Jis vis tiek naudingas: sumažina botų sukeliamą apkrovą ir apsaugo kitas tarnybas. Tačiau kai prieiga tik raktais, slaptažodžio perrinkimas jau neįmanomas.
Apibendrinimas
Prievado keitimas, root draudimas, prisijungimas raktais ir fail2ban kartu suteikia patikimą bazinę apsaugą. Pagrindinė taisyklė — visada patikrinkite naują prisijungimą atskiroje sesijoje, prieš uždarydami dabartinę.
Pasiruošę pritaikyti tai savo serveryje? Rinkitės Linux VPS, užsisakykite VPS nuomą arba Serverių administravimą, jei apsaugą patogiau patikėti specialistams.