🔒 Безопасность сервера
Несколько простых шагов заметно повысят защиту вашего VPS. Все команды выполняются по SSH под пользователем root.
1. Регулярные обновления
Держите систему в актуальном состоянии — это закрывает известные уязвимости:
apt update && apt upgrade -yЧтобы обновления безопасности ставились автоматически:
apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades2. Настройка брандмауэра (UFW)
UFW — простой межсетевой экран. Разрешите только нужные порты и закройте остальное:
apt install ufw -y
ufw allow 22/tcp # SSH
ufw allow 443/udp # например, AmneziaWG или Hysteria 2
ufw --force enable
ufw status verboseНе закройте себе SSH
Перед включением UFW обязательно разрешите порт SSH (22 или ваш нестандартный), иначе потеряете доступ к серверу.
3. Смена стандартного порта SSH
Перевод SSH с порта 22 на нестандартный резко снижает поток автоматических атак. Откройте конфиг:
micro /etc/ssh/sshd_configНайдите строку #Port 22, уберите # и укажите свой порт, например Port 2222. Затем откройте порт и перезапустите службу:
ufw allow 2222/tcp
systemctl restart sshПроверьте доступ заранее
Перед закрытием текущей сессии откройте новое окно терминала и убедитесь, что вход по новому порту работает: ssh -p 2222 root@ВАШ_IP. Иначе можно потерять доступ к серверу.
4. Защита от перебора пароля (fail2ban)
fail2ban автоматически блокирует IP-адреса после серии неудачных попыток входа:
apt install fail2ban -y
systemctl enable --now fail2ban
fail2ban-client status sshd5. Надёжный пароль root
Смените пароль на длинный и случайный:
passwdИли сгенерируйте стойкий пароль:
openssl rand -base64 186. Мониторинг сервера
| Задача | Команда |
|---|---|
| Активные сетевые подключения | ss -tulpn |
| Кто сейчас в системе | who |
| Последние входы | last -n 20 |
| Нагрузка и процессы | htop |
| Свободное место на диске | df -h |
Совет
Не устанавливайте лишнее ПО и панели, если они не нужны для работы VPN. Чем меньше открытых сервисов — тем меньше поверхность для атаки.
