Безопасность и практика
Защити сервер до того, как что-то случится — простые практики по доступу, обновлениям и бэкапам
Безопасность и практика — это раздел с практическими рекомендациями по защите VPS и выделенных серверов. Мы разбираем то, что реально снижает риски: доступ по SSH-ключам вместо паролей, настройка файрвола, регулярные обновления ОС и софта, а главное — регулярные резервные копии и проверенный план восстановления. Разделение ответственности простое: за площадку, сеть и панель отвечаем мы, за настройки внутри сервера и за бэкапы — вы, потому что root-доступ ваш. Ниже собраны базовые практики, которые стоит применить сразу после запуска сервера.
Базовые практики
Защита доступа
Вход по SSH-ключам вместо паролей, смена стандартного порта, ограничение прав и отключение root-логина по паролю.
Обновления и файрвол
Регулярные обновления ОС и пакетов, настроенный файрвол и закрытые лишние порты — меньше поверхность для атак.
Резервные копии
Регулярный бэкап данных и проверка восстановления. Отказоустойчивость мы не гарантируем — копии обязательны.
Что сделать в первый час после запуска сервера
Четыре действия, которые закрывают большую часть типовых атак.
Заведите пользователя с sudo
Постоянная работа под root — лишний риск: одна ошибка в команде затрагивает всю систему. Создаём обычного пользователя и повышаем права только когда нужно.
Перейдите на вход по SSH-ключу
Ключ, в отличие от пароля, подобрать перебором нельзя. Проверьте вход по ключу, и только потом отключайте парольную аутентификацию — иначе рискуете закрыть себе доступ.
Закройте всё, кроме рабочих портов
Файрвол ufw или iptables оставляет открытыми SSH, HTTP и HTTPS, остальное закрыто. Заодно смените стандартный порт SSH — это убирает основную массу автоматических переборов.
Сделайте первую резервную копию
Копия создаётся в панели управления в пару кликов. Сразу проверьте, что из неё разворачивается рабочая система: непроверенный бэкап — это не бэкап.
Что зависит от нас, а что от вас
Границу лучше знать до инцидента, а не после.
Вы: root-доступ ваш, установленное ПО и настройки тоже. На нашей стороне — работа площадки, сети, гипервизора и панели управления.
Нет. Это отдельная платная опция, которую подбираем под конкретный сервис и профиль трафика, а не включаем во все тарифы разом.
Нет, резервное копирование — self-service: копии вы делаете сами в панели в пару кликов, настраивать ничего не нужно.
Она даёт доступ на уровне «железа»: зайти, когда SSH закрыт или сеть настроена неверно, снять данные и переустановить систему из чистого образа.
Одиночный сервер её не даёт. Под такие требования строим распределённый отказоустойчивый кластер в нескольких дата-центрах — отказ одного узла не роняет сервис.
Планируйте восстановление
Формального SLA на одиночный сервер мы не даём, поэтому держите актуальные резервные копии и заранее проверяйте, что из них разворачивается рабочая система. Если проекту нужна высокая доступность — строим распределённый кластер в нескольких дата-центрах.
Защита от DDoS в тарифы не входит: это отдельная платная опция, которую мы подбираем под потребности проекта. Напишите нам — подскажем по настройке доступа и вариантам защиты.
Спросить о защитеЧастые вопросы
Не нашли ответ?
Напишите нам через форму на странице контактов.
С доступа: переходите на вход по SSH-ключам, отключайте пароль для root и закрывайте лишние порты файрволом. Это база для любого сервера.
Автоматические бэкапы в тариф не входят — резервные копии вы делаете сами в панели управления в пару кликов, настраивать ничего не нужно.
SSH-ключи безопаснее паролей: их сложнее подобрать. Рекомендуем вход по ключам и отключение парольной аутентификации для root.
Когда проект уже сталкивался с атаками или это игровой сервер, биржа, крупный магазин. Для обычного сайта достаточно грамотного файрвола. Защита подключается отдельно — под конкретный сервис и бюджет.
Отключите публичный доступ, зайдите через KVM-консоль (она работает, даже если SSH закрыт), снимите копию для расследования и переустановите систему из чистого образа. Ключи и пароли после этого меняются все.
Да. Настроенный файрвол закрывает лишние порты и ограничивает доступ к сервисам — это заметно снижает поверхность для атак.
Регулярно и своевременно ставьте обновления безопасности ОС и софта — уязвимости в устаревших пакетах частая причина взлома.
Подскажем по базовой защите доступа и вариантам DDoS-защиты. Напишите нам через форму на странице контактов.