Что сделать в первый час
Короткий чек-лист по новой машине: обновления, ключи SSH, отдельный пользователь, брандмауэр, время, гостевой агент и первая копия данных.
Обновлено 23 августа 2026 г.
Машина выдана и смотрит в интернет с первой минуты. Полчаса настройки сейчас избавляют от разбора взлома потом.
1. Обновить систему
apt update && apt upgrade -y
reboot
На AlmaLinux и CentOS Stream — dnf upgrade -y. Перезагрузка нужна, если обновлялось ядро.
2. Добавить ключ SSH
Пароль — временный способ входа. Сгенерируйте ключ у себя и добавьте его во вкладке «Доступ», подраздел «Ключи SSH»: список заменяется целиком, отправляйте полный набор. Подробно — ключи SSH.
Сохранение ключей перезагружает работающую машину: они применяются первичной настройкой при загрузке. В первый час это ничего не стоит, потом — уже простой, поэтому ключи и стоят вторым пунктом.
На Windows Server ключи SSH не работают вовсе: там вход по RDP с паролем, и этот пункт вы пропускаете — вместо него защита RDP.
Проверьте, что вход по ключу работает, и только после этого отключайте пароль:
nano /etc/ssh/sshd_config
PasswordAuthentication no
PermitRootLogin prohibit-password
systemctl restart ssh
Не закрывайте текущую сессию, пока не проверили вход по ключу из нового окна. Если заблокируете себя — выручит текстовая консоль в панели.
3. Завести обычного пользователя
Работать под root постоянно не стоит: одна опечатка в rm стоит машины.
adduser artem
usermod -aG sudo artem
mkdir -p /home/artem/.ssh
cp /root/.ssh/authorized_keys /home/artem/.ssh/
chown -R artem:artem /home/artem/.ssh
chmod 700 /home/artem/.ssh
chmod 600 /home/artem/.ssh/authorized_keys
На AlmaLinux группа называется wheel, а не sudo.
4. Включить брандмауэр
apt install -y ufw
ufw allow OpenSSH
ufw enable
ufw status
Открывайте порты по мере надобности: ufw allow 80/tcp, ufw allow 443/tcp. Всё остальное пусть остаётся закрытым.
5. Проверить время и имя машины
timedatectl set-timezone Europe/Moscow
hostnamectl set-hostname my-vds
Неверное время ломает сертификаты, журналы и планировщик.
6. Убедиться в гостевом агенте
Он нужен панели для показа занятого места и мягкой перезагрузки:
systemctl status qemu-guest-agent
Если службы нет:
apt install -y qemu-guest-agent && systemctl enable --now qemu-guest-agent
7. Настроить свои резервные копии
Автоматических копий машины и снимков состояния нет — это ваша зона. Заведите привычку с первого дня: база выгружается дампом, каталоги проекта — архивом, всё уезжает наружу, а не остаётся на той же машине.
tar czf /root/backup-$(date +%F).tar.gz /var/www /etc/nginx
Забрать копию к себе можно через scp или rsync.
Чек-лист
- Система обновлена
- Ключ SSH добавлен и проверен
- Вход по паролю отключён
- Заведён пользователь с sudo
- Брандмауэр включён, лишние порты закрыты
- Часовой пояс и имя машины заданы
- Гостевой агент работает
- Первая копия сделана и лежит не на машине
Дальше — быстрый старт: сайт за 15 минут.