Kā nomainīt SSH portu un pasargāt serveri

09 Mar 2026 Autors: Laura Zariņa

Standarta SSH porta (22) nomaiņa pret nestandarta portu izņem no žurnāliem lielāko daļu automātisko uzlaušanas mēģinājumu. Tā neaizstāj atslēgas un ugunsmūri, bet ir noderīgs papildinājums. Apskatīsim, kā to izdarīt, neriskējot zaudēt piekļuvi serverim.

1. solis. Atveriet SSH konfigurāciju

sudo nano /etc/ssh/sshd_config

Atrodiet rindu ar Port. Bieži tā ir komentēta:

#Port 22

Noņemiet komentāra zīmi un norādiet jauno portu (izvēlieties skaitli no 1024 līdz 65535, piemēram, 2222):

Port 2222

2. solis. Atveriet jauno portu ugunsmūrī

Šis ir kritiski svarīgs solis. Ja ir ieslēgts ufw, vispirms atļaujiet jauno portu, citādi pēc SSH pārstartēšanas zaudēsiet piekļuvi:

sudo ufw allow 2222/tcp

Pārbaudiet, vai noteikums ir pievienots:

sudo ufw status

3. solis. Pārstartējiet SSH un pārbaudiet

Pārstartējiet pakalpojumu:

sudo systemctl restart ssh

Neaizveriet pašreizējo sesiju. Atveriet jaunu termināļa logu un pieslēdzieties pa jauno portu:

ssh -p 2222 deploy@JUSU_IP

Ja savienojums izdevās — veco sesiju var aizvērt un noņemt noteikumu 22. portam:

sudo ufw delete allow OpenSSH

Papildu pamataizsardzība

Porta maiņa ir tikai viens slānis. Pievienojiet vēl dažus sshd_config failā.

Aizliedziet pieteikšanos ar root:

PermitRootLogin no

Atslēdziet pieteikšanos ar paroli (ja iestatītas atslēgas):

PasswordAuthentication no

Ierobežojiet lietotāju sarakstu:

AllowUsers deploy

Pēc labojumiem pārstartējiet pakalpojumu ar komandu sudo systemctl restart ssh.

Aizsardzība pret paroļu uzminēšanu: fail2ban

fail2ban automātiski bloķē IP pēc vairākiem neveiksmīgiem pieteikšanās mēģinājumiem:

sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban

Pārbaudīt SSH aizsardzības statusu:

sudo fail2ban-client status sshd

Pasākumu kopsavilkums

Pasākums Kur iestata Efekts
Porta maiņa Port failā sshd_config Mazāk trokšņa no botiem
Root aizliegums PermitRootLogin no Nav pieteikšanās ar root
Tikai atslēgas PasswordAuthentication no Nav paroles uzminēšanas
fail2ban pakotne fail2ban Uzbrukumu bloķēšana
Ugunsmūris ufw Slēgti porti

Biežāk uzdotie jautājumi

Vai porta maiņa tiešām aizsargā? Tā paslēpj SSH no masveida skeneriem un samazina žurnālu apjomu, bet mērķtiecīgu uzbrukumu neapturēs. Izmantojiet to kopā ar atslēgām un fail2ban.

Ko darīt, ja pēc porta maiņas zaudēta piekļuve? Pieslēdzieties caur KVM konsoli servera vadības panelī, atveriet sshd_config un atjaunojiet strādājošo portu vai izlabojiet ugunsmūra noteikumu.

Kuru portu izvēlēties? Jebkuru brīvu virs 1024, lai nepārklātos ar sistēmas pakalpojumiem. Izvairieties no zināmu servisu portiem (80, 443, 3306).

Vai fail2ban vajag, ja atslēgta pieteikšanās ar paroli? Tas tik un tā noder: samazina botu radīto slodzi un aizsargā citus pakalpojumus. Taču, ja piekļuve ir tikai ar atslēgām, paroles uzminēšana vairs nav iespējama.

Kopsavilkums

Porta maiņa, root aizliegums, pieteikšanās ar atslēgām un fail2ban kopā dod uzticamu pamataizsardzību. Galvenais noteikums — vienmēr pārbaudiet jauno savienojumu atsevišķā sesijā, pirms aizverat pašreizējo.

Gatavi to pielietot savā serverī? Paņemiet Linux VPS, noformējiet VPS nomu vai pasūtiet Serveru administrēšanu, ja aizsardzību ērtāk uzticēt speciālistiem.

Laura Zariņa