Перейти к содержимому
VDS · Безопасность

Защита машины в первый час

Порядок действий сразу после выдачи: ключи, отдельный пользователь, брандмауэр, обновления и проверка, что дверей осталось ровно столько, сколько нужно.

Обновлено 23 августа 2026 г.

Машина создаётся и загружается примерно за минуту после оплаты, и с этого момента её публичный адрес виден всему интернету. Первые попытки подобрать пароль root приходят в течение получаса — это не преувеличение, а обычный фон сети. Час осмысленной работы закрывает почти все типовые сценарии взлома.

Шаг 1. Ключи вместо пароля

Во вкладке «Доступ» панели /hosting/vds/<id>, подраздел «Ключи SSH», добавьте свой публичный ключ. Список заменяется целиком, поэтому вставляйте сразу все нужные, включая запасной.

Сохранение ключей перезагружает работающую машину — ключи применяются первичной настройкой при загрузке. Именно поэтому шаг стоит первым: на пустой машине перезагрузка стоит полминуты, на боевой это уже простой. Вставляйте весь набор за один заход.

Речь только о Linux. На Windows Server ключей SSH нет вовсе: там вход по RDP под Administrator с паролем из панели, а укрепление начинается с защиты RDP.

ssh-keygen -t ed25519 -C "рабочий ноутбук"
cat ~/.ssh/id_ed25519.pub
ssh root@<адрес>

Пароль root хранится зашифрованным и показывается по кнопке в той же вкладке — держите его как аварийный путь, а не как ежедневный способ входа. Подробнее — запасные ключи и пароли.

Шаг 2. Обычный пользователь

Работать под root постоянно не нужно:

adduser artem
usermod -aG sudo artem
mkdir -p /home/artem/.ssh
cp /root/.ssh/authorized_keys /home/artem/.ssh/
chown -R artem:artem /home/artem/.ssh
chmod 700 /home/artem/.ssh

Проверьте вход новым пользователем в отдельном окне терминала. Подробности — пользователи и sudo.

Шаг 3. Брандмауэр

apt install -y ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw enable
ufw status verbose

Правило для SSH добавляется до включения. Даже если запретесь — консоль в панели работает независимо от сети, но время вы потеряете. Разбор — брандмауэр ufw.

Шаг 4. Обновления и SSH

apt update && apt upgrade -y

Затем закройте вход root по паролю — см. отключить вход root и укрепление SSH. Автоматические обновления безопасности настраиваются один раз: unattended-upgrades.

Шаг 5. Проверить, что получилось

ss -tulpn
ufw status verbose
systemctl list-units --type=service --state=running
grep -c "Failed password" /var/log/auth.log

Каждая строка в выводе ss должна быть вам понятна. Незнакомая служба на публичном адресе — это дверь, о которой вы не знали.

Чек-лист первого часа

ДействиеГотово
Ключ SSH добавлен и проверен
Заведён пользователь с sudo
Вход root по паролю выключен
ufw включён, открыты только нужные порты
Система обновлена
Автообновления безопасности включены
Fail2ban поставлен
Запасной ключ сохранён отдельно

Не откладывайте это до «когда настрою проект». Взламывают не потому, что вы кому-то интересны, а потому, что адрес попал в чей-то список и по нему автоматически перебирают пароли круглые сутки.