VDS · Начало работы

Что сделать в первый час

Короткий чек-лист по новой машине: обновления, ключи SSH, отдельный пользователь, брандмауэр, время, гостевой агент и первая копия данных.

Обновлено 23 августа 2026 г.

Машина выдана и смотрит в интернет с первой минуты. Полчаса настройки сейчас избавляют от разбора взлома потом.

1. Обновить систему

apt update && apt upgrade -y
reboot

На AlmaLinux и CentOS Stream — dnf upgrade -y. Перезагрузка нужна, если обновлялось ядро.

2. Добавить ключ SSH

Пароль — временный способ входа. Сгенерируйте ключ у себя и добавьте его во вкладке «Доступ», подраздел «Ключи SSH»: список заменяется целиком, отправляйте полный набор. Подробно — ключи SSH.

Сохранение ключей перезагружает работающую машину: они применяются первичной настройкой при загрузке. В первый час это ничего не стоит, потом — уже простой, поэтому ключи и стоят вторым пунктом.

На Windows Server ключи SSH не работают вовсе: там вход по RDP с паролем, и этот пункт вы пропускаете — вместо него защита RDP.

Проверьте, что вход по ключу работает, и только после этого отключайте пароль:

nano /etc/ssh/sshd_config
PasswordAuthentication no
PermitRootLogin prohibit-password
systemctl restart ssh

Не закрывайте текущую сессию, пока не проверили вход по ключу из нового окна. Если заблокируете себя — выручит текстовая консоль в панели.

3. Завести обычного пользователя

Работать под root постоянно не стоит: одна опечатка в rm стоит машины.

adduser artem
usermod -aG sudo artem
mkdir -p /home/artem/.ssh
cp /root/.ssh/authorized_keys /home/artem/.ssh/
chown -R artem:artem /home/artem/.ssh
chmod 700 /home/artem/.ssh
chmod 600 /home/artem/.ssh/authorized_keys

На AlmaLinux группа называется wheel, а не sudo.

4. Включить брандмауэр

apt install -y ufw
ufw allow OpenSSH
ufw enable
ufw status

Открывайте порты по мере надобности: ufw allow 80/tcp, ufw allow 443/tcp. Всё остальное пусть остаётся закрытым.

5. Проверить время и имя машины

timedatectl set-timezone Europe/Moscow
hostnamectl set-hostname my-vds

Неверное время ломает сертификаты, журналы и планировщик.

6. Убедиться в гостевом агенте

Он нужен панели для показа занятого места и мягкой перезагрузки:

systemctl status qemu-guest-agent

Если службы нет:

apt install -y qemu-guest-agent && systemctl enable --now qemu-guest-agent

7. Настроить свои резервные копии

Автоматических копий машины и снимков состояния нет — это ваша зона. Заведите привычку с первого дня: база выгружается дампом, каталоги проекта — архивом, всё уезжает наружу, а не остаётся на той же машине.

tar czf /root/backup-$(date +%F).tar.gz /var/www /etc/nginx

Забрать копию к себе можно через scp или rsync.

Чек-лист

  • Система обновлена
  • Ключ SSH добавлен и проверен
  • Вход по паролю отключён
  • Заведён пользователь с sudo
  • Брандмауэр включён, лишние порты закрыты
  • Часовой пояс и имя машины заданы
  • Гостевой агент работает
  • Первая копия сделана и лежит не на машине

Дальше — быстрый старт: сайт за 15 минут.