Защита машины в первый час
Порядок действий сразу после выдачи: ключи, отдельный пользователь, брандмауэр, обновления и проверка, что дверей осталось ровно столько, сколько нужно.
Обновлено 23 августа 2026 г.
Машина создаётся и загружается примерно за минуту после оплаты, и с этого момента её публичный адрес виден всему интернету. Первые попытки подобрать пароль root приходят в течение получаса — это не преувеличение, а обычный фон сети. Час осмысленной работы закрывает почти все типовые сценарии взлома.
Шаг 1. Ключи вместо пароля
Во вкладке «Доступ» панели /hosting/vds/<id>, подраздел «Ключи SSH», добавьте свой публичный ключ. Список заменяется целиком, поэтому вставляйте сразу все нужные, включая запасной.
Сохранение ключей перезагружает работающую машину — ключи применяются первичной настройкой при загрузке. Именно поэтому шаг стоит первым: на пустой машине перезагрузка стоит полминуты, на боевой это уже простой. Вставляйте весь набор за один заход.
Речь только о Linux. На Windows Server ключей SSH нет вовсе: там вход по RDP под Administrator с паролем из панели, а укрепление начинается с защиты RDP.
ssh-keygen -t ed25519 -C "рабочий ноутбук"
cat ~/.ssh/id_ed25519.pub
ssh root@<адрес>
Пароль root хранится зашифрованным и показывается по кнопке в той же вкладке — держите его как аварийный путь, а не как ежедневный способ входа. Подробнее — запасные ключи и пароли.
Шаг 2. Обычный пользователь
Работать под root постоянно не нужно:
adduser artem
usermod -aG sudo artem
mkdir -p /home/artem/.ssh
cp /root/.ssh/authorized_keys /home/artem/.ssh/
chown -R artem:artem /home/artem/.ssh
chmod 700 /home/artem/.ssh
Проверьте вход новым пользователем в отдельном окне терминала. Подробности — пользователи и sudo.
Шаг 3. Брандмауэр
apt install -y ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw enable
ufw status verbose
Правило для SSH добавляется до включения. Даже если запретесь — консоль в панели работает независимо от сети, но время вы потеряете. Разбор — брандмауэр ufw.
Шаг 4. Обновления и SSH
apt update && apt upgrade -y
Затем закройте вход root по паролю — см. отключить вход root и укрепление SSH. Автоматические обновления безопасности настраиваются один раз: unattended-upgrades.
Шаг 5. Проверить, что получилось
ss -tulpn
ufw status verbose
systemctl list-units --type=service --state=running
grep -c "Failed password" /var/log/auth.log
Каждая строка в выводе ss должна быть вам понятна. Незнакомая служба на публичном адресе — это дверь, о которой вы не знали.
Чек-лист первого часа
| Действие | Готово |
|---|---|
| Ключ SSH добавлен и проверен | |
| Заведён пользователь с sudo | |
| Вход root по паролю выключен | |
| ufw включён, открыты только нужные порты | |
| Система обновлена | |
| Автообновления безопасности включены | |
| Fail2ban поставлен | |
| Запасной ключ сохранён отдельно |
Не откладывайте это до «когда настрою проект». Взламывают не потому, что вы кому-то интересны, а потому, что адрес попал в чей-то список и по нему автоматически перебирают пароли круглые сутки.