Панель управления

Выберите язык

Валюта

Безопасность и практика

Защити сервер до того, как что-то случится — простые практики по доступу, обновлениям и бэкапам

Как защитить свой сервер

Безопасность и практика — это раздел с практическими рекомендациями по защите VPS и выделенных серверов. Мы разбираем то, что реально снижает риски: доступ по SSH-ключам вместо паролей, настройка файрвола, регулярные обновления ОС и софта, а главное — регулярные резервные копии и проверенный план восстановления. Разделение ответственности простое: за площадку, сеть и панель отвечаем мы, за настройки внутри сервера и за бэкапы — вы, потому что root-доступ ваш. Ниже собраны базовые практики, которые стоит применить сразу после запуска сервера.

Базовые практики

1

Защита доступа

Вход по SSH-ключам вместо паролей, смена стандартного порта, ограничение прав и отключение root-логина по паролю.

2

Обновления и файрвол

Регулярные обновления ОС и пакетов, настроенный файрвол и закрытые лишние порты — меньше поверхность для атак.

3

Резервные копии

Регулярный бэкап данных и проверка восстановления. Отказоустойчивость мы не гарантируем — копии обязательны.

Что сделать в первый час после запуска сервера

Четыре действия, которые закрывают большую часть типовых атак.

1

Заведите пользователя с sudo

Постоянная работа под root — лишний риск: одна ошибка в команде затрагивает всю систему. Создаём обычного пользователя и повышаем права только когда нужно.

2

Перейдите на вход по SSH-ключу

Ключ, в отличие от пароля, подобрать перебором нельзя. Проверьте вход по ключу, и только потом отключайте парольную аутентификацию — иначе рискуете закрыть себе доступ.

3

Закройте всё, кроме рабочих портов

Файрвол ufw или iptables оставляет открытыми SSH, HTTP и HTTPS, остальное закрыто. Заодно смените стандартный порт SSH — это убирает основную массу автоматических переборов.

4

Сделайте первую резервную копию

Копия создаётся в панели управления в пару кликов. Сразу проверьте, что из неё разворачивается рабочая система: непроверенный бэкап — это не бэкап.

Что зависит от нас, а что от вас

Что зависит от нас, а что от вас

Границу лучше знать до инцидента, а не после.

Вы: root-доступ ваш, установленное ПО и настройки тоже. На нашей стороне — работа площадки, сети, гипервизора и панели управления.

Нет. Это отдельная платная опция, которую подбираем под конкретный сервис и профиль трафика, а не включаем во все тарифы разом.

Нет, резервное копирование — self-service: копии вы делаете сами в панели в пару кликов, настраивать ничего не нужно.

Она даёт доступ на уровне «железа»: зайти, когда SSH закрыт или сеть настроена неверно, снять данные и переустановить систему из чистого образа.

Одиночный сервер её не даёт. Под такие требования строим распределённый отказоустойчивый кластер в нескольких дата-центрах — отказ одного узла не роняет сервис.

Планируйте восстановление

Планируйте восстановление

Формального SLA на одиночный сервер мы не даём, поэтому держите актуальные резервные копии и заранее проверяйте, что из них разворачивается рабочая система. Если проекту нужна высокая доступность — строим распределённый кластер в нескольких дата-центрах.

Защита от DDoS в тарифы не входит: это отдельная платная опция, которую мы подбираем под потребности проекта. Напишите нам — подскажем по настройке доступа и вариантам защиты.

Спросить о защите

Частые вопросы

Не нашли ответ?
Напишите нам через форму на странице контактов.

С доступа: переходите на вход по SSH-ключам, отключайте пароль для root и закрывайте лишние порты файрволом. Это база для любого сервера.

Автоматические бэкапы в тариф не входят — резервные копии вы делаете сами в панели управления в пару кликов, настраивать ничего не нужно.

SSH-ключи безопаснее паролей: их сложнее подобрать. Рекомендуем вход по ключам и отключение парольной аутентификации для root.

Когда проект уже сталкивался с атаками или это игровой сервер, биржа, крупный магазин. Для обычного сайта достаточно грамотного файрвола. Защита подключается отдельно — под конкретный сервис и бюджет.

Отключите публичный доступ, зайдите через KVM-консоль (она работает, даже если SSH закрыт), снимите копию для расследования и переустановите систему из чистого образа. Ключи и пароли после этого меняются все.

Да. Настроенный файрвол закрывает лишние порты и ограничивает доступ к сервисам — это заметно снижает поверхность для атак.

Регулярно и своевременно ставьте обновления безопасности ОС и софта — уязвимости в устаревших пакетах частая причина взлома.

Подскажем по базовой защите доступа и вариантам DDoS-защиты. Напишите нам через форму на странице контактов.