→ بازگشت به مقالات

۸ کار ضروری برای امنیت سرور مجازی لینوکس بعد از تحویل

منتشرشده در ۲۳ شهریور ۱۴۰۵

به محض اینکه سرور مجازی شما آنلاین می‌شود، ربات‌های اسکنر اینترنت شروع به امتحان کردن رمزهای عبور روی پورت SSH می‌کنند. خبر خوب این است که با چند قدم ساده می‌توانید جلوی بیشتر حملات رایج را بگیرید. دستورات زیر برای Ubuntu و Debian نوشته شده‌اند.

۱. سیستم را به‌روز کنید

apt update && apt upgrade -y

بسیاری از نفوذها از طریق آسیب‌پذیری‌هایی انجام می‌شوند که مدت‌ها پیش وصله شده‌اند.

۲. یک کاربر غیر root بسازید

adduser deploy
usermod -aG sudo deploy

کارهای روزمره را با این کاربر انجام دهید و فقط در صورت نیاز از sudo استفاده کنید.

۳. ورود با کلید SSH را فعال کنید

روی کامپیوتر خودتان کلید بسازید و آن را به سرور منتقل کنید:

ssh-keygen -t ed25519
ssh-copy-id deploy@IP-SERVER

۴. ورود با رمز و ورود root را ببندید

در فایل /etc/ssh/sshd_config این مقادیر را تنظیم کنید:

PermitRootLogin no
PasswordAuthentication no

سپس سرویس را ری‌استارت کنید: systemctl restart ssh. قبل از بستن نشست فعلی، در یک ترمینال دیگر مطمئن شوید که با کلید وارد می‌شوید.

۵. فایروال را روشن کنید

ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable

فقط پورت‌هایی را باز کنید که واقعاً لازم دارید.

۶. Fail2ban را نصب کنید

apt install fail2ban -y

Fail2ban آدرس‌هایی را که پشت سر هم رمز اشتباه وارد می‌کنند، به‌طور خودکار مسدود می‌کند.

۷. به‌روزرسانی‌های امنیتی خودکار

apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades

۸. بکاپ بگیرید و بکاپ را تست کنید

هیچ تنظیم امنیتی جای بکاپ را نمی‌گیرد. از فایل‌ها و دیتابیس به‌طور منظم بکاپ بگیرید و آن را روی سروری دیگر نگه دارید. بکاپی که هرگز بازیابی‌اش را امتحان نکرده‌اید، قابل اعتماد نیست.

جمع‌بندی

این هشت قدم کمتر از نیم ساعت وقت می‌گیرد، ولی سرور شما را در برابر بخش بزرگی از حملات خودکار مقاوم می‌کند. اگر در هر مرحله به مشکل خوردید، تیم پشتیبانی گندوم هاست از طریق تیکت یا چت آنلاین کنار شماست.

سوالی دارید؟

کارشناسان گندوم هاست آماده‌اند در انتخاب سرویس مناسب کمکتان کنند.

مشاهدهٔ پلن‌های سرور مجازی