Servera drošība praksē

Nostipriniet serveri, pirms kaut kas notiek — vienkārša prakse piekļuvei, atjauninājumiem un rezerves kopijām

Kā aizsargāt savu serveri

Šajā sadaļā ir apkopoti praktiski pasākumi, kas aizsargā VPS un dedicēto serveri. Runājam par to, kas reāli samazina risku: piekļuve ar SSH atslēgām paroļu vietā, konfigurēts ugunsmūris, savlaicīgi OS un programmatūras atjauninājumi un, galvenais, regulāras rezerves kopijas ar pārbaudītu atjaunošanas kārtību. Atbildības dalījums ir vienkāršs: par telpām, tīklu, hipervizoru un paneli atbildam mēs, par visu servera iekšpusē un par kopijām — jūs, jo root pieder jums. Zemāk — pamata prakse, ko vērts ieviest pirmajā stundā pēc palaišanas.

Pamata prakse

1

Piekļuves aizsardzība

Pieteikšanās ar SSH atslēgām paroļu vietā, standarta porta maiņa, tiesību ierobežošana un root pieteikšanās ar paroli atslēgšana.

2

Atjauninājumi un ugunsmūris

Regulāri OS un pakotņu atjauninājumi, konfigurēts ugunsmūris un aizvērti lieki porti — mazāka virsma uzbrukumiem.

3

Pārbaudītas rezerves kopijas

Regulāras datu kopijas un pārbaudīta atjaunošana. Kļūdizturību vienai mašīnai negarantējam, tāpēc kopijas nav izvēles jautājums.

Ko izdarīt pirmajā stundā pēc servera palaišanas

Četras darbības, kas noslēdz lielāko daļu tipisko uzbrukumu.

1

Izveidojiet lietotāju ar sudo

Pastāvīgs darbs zem root ir lieks risks: viena kļūda komandā skar visu sistēmu. Izveidojiet parastu lietotāju un paceliet tiesības tikai tad, kad vajag.

2

Pārejiet uz SSH atslēgu

Atslēgu, atšķirībā no paroles, nevar uzminēt ar pārlasi. Pārbaudiet, ka pieteikšanās ar atslēgu strādā, un tikai tad atslēdziet paroles autentifikāciju, citādi riskējat sev aizvērt piekļuvi.

3

Aizveriet visu, izņemot darba portus

Ugunsmūris ufw vai iptables atstāj vaļā SSH, HTTP un HTTPS, pārējo aizver. Standarta SSH porta maiņa noņem arī lielāko daļu automātisko skenēšanu.

4

Uztaisiet pirmo rezerves kopiju

Kopiju izveido vadības panelī pāris klikšķos. Uzreiz pārbaudiet, ka no tās izvēršas strādājoša sistēma: nepārbaudīta kopija nav rezerves kopija.

Kas atkarīgs no mums, kas — no jums

Kas atkarīgs no mums, kas — no jums

Robežu labāk zināt pirms incidenta, nevis pēc tā.

Jūs: root pieder jums, tāpat kā uzstādītā programmatūra un tās konfigurācija. Mūsu pusē ir telpas, tīkls, hipervizors un vadības panelis.

Nē. Tā ir atsevišķa maksas opcija, ko pieskaņojam konkrētam servisam un datplūsmas profilam, nevis ieslēdzam visos tarifos pēc kārtas.

Nē, rezerves kopēšana ir self-service: kopijas veidojat pats panelī pāris klikšķos, un nekas nav jākonfigurē.

Tā dod piekļuvi dzelžu līmenī: iekļūt, kad SSH ir aizvērts vai tīkls nepareizi konfigurēts, noņemt datus un pārinstalēt sistēmu no tīra attēla.

Viens serveris to nedod. Šādām prasībām būvējam sadalītu kļūdizturīgu klasteri vairākos datu centros — viena mezgla atteice servisu neapgāž.

Plānojiet atjaunošanu, ne tikai aizsardzību

Plānojiet atjaunošanu, ne tikai aizsardzību

Formālu SLA vienai mašīnai mēs nedodam, tāpēc turiet aktuālas rezerves kopijas un iepriekš pārbaudiet, ka no tām atjaunojas strādājoša sistēma. Ja projektam vajadzīga augsta pieejamība, būvējam sadalītu klasteri vairākos datu centros.

Aizsardzība pret DDoS tarifos neietilpst: tā ir atsevišķa maksas opcija, ko pieskaņojam projektam. Rakstiet mums — ieteiksim par piekļuves iestatīšanu un aizsardzības variantiem.

Jautāt par aizsardzību

Biežāk uzdotie jautājumi

Neatradāt atbildi?
Rakstiet mums kontaktu lapā.

Ar piekļuvi: pārejiet uz pieteikšanos ar SSH atslēgām, atslēdziet paroli root lietotājam un aizveriet liekos portus ar ugunsmūri. Tā ir bāze jebkuram serverim.

Jūs. Automātiskās kopijas tarifā neietilpst — kopijas veidojat pats vadības panelī pāris klikšķos, un nekas nav jākonfigurē.

SSH atslēgas ir drošākas par parolēm, jo tās nevar uzminēt ar pārlasi. Iesakām pieteikšanos ar atslēgām un paroles autentifikācijas atslēgšanu root lietotājam.

Kad projekts jau saskāries ar uzbrukumiem vai ja tas ir spēļu serveris, birža, liels veikals. Parastai vietnei pietiek ar labi iestatītu ugunsmūri. Aizsardzību pieslēdz atsevišķi — pēc servisa un budžeta.

Atslēdziet publisko piekļuvi, ieejiet caur KVM konsoli (tā strādā arī tad, ja SSH ir aizvērts), noņemiet kopiju izmeklēšanai un pārinstalējiet sistēmu no tīra attēla. Pēc tam nomainiet visas atslēgas un paroles.

Jā. Konfigurēts ugunsmūris aizver liekos portus un ierobežo piekļuvi servisiem — tas manāmi samazina uzbrukuma virsmu.

Drošības atjauninājumus OS un programmatūrai lieciet regulāri un savlaicīgi — ievainojamības novecojušās pakotnēs ir bieža uzlaušanas cēlonis.

Ieteiksim par pamata piekļuves aizsardzību un DDoS aizsardzības variantiem. Rakstiet mums caur formu kontaktu lapā.