تأمين VPS جديد يعمل بنظام Ubuntu خطوة بخطوة
أمّن VPS جديدًا يعمل بنظام Ubuntu بتحديثه، وإنشاء مسؤول محدد الاسم، والتحقق من عمل وصول SSH بالمفتاح، وتقييد الخدمات المكشوفة، وتفعيل جدار ناري على المضيف، وترتيب المراقبة والنسخ الاحتياطية. نفّذ كل تغيير بالترتيب، وأبقِ وحدة المزود متاحة، ولا تغلق جلسة SSH الأصلية قبل نجاح اتصال ثانٍ.
حقائق أساسية
- ينطبق على
- إصدارات Ubuntu Server المدعومة التي تستخدم systemd وOpenSSH
- وسيلة الحماية الأساسية
- الإبقاء على وصول الوحدة واختبار جلسة ثانية
- المصادقة
- مفتاح SSH محمي بعبارة مرور لمستخدم محدد الاسم
- الاسترداد
- نسخة احتياطية مستقلة مع استعادة مجرّبة
حدّث النظام وافحصه قبل تغيير الوصول
خذ لقطة لدى المزود فقط إذا كانت المنصة تتيحها وكنت تدرك أنها ليست نسخة احتياطية مستقلة. سجّل الدخول بالطريقة الأولية الموثقة، وتأكد من صورة نظام التشغيل، ثم ثبّت تحديثات المستودعات باستخدام sudo apt update يليه sudo apt full-upgrade. اقرأ المطالبات قبل قبول استبدال ملفات الإعداد، ثم نفّذ sudo reboot إذا تطلبت النواة أو مكوّن أساسي ذلك.
أعد الاتصال واحصر المنافذ المستمعة باستخدام sudo ss -tulpn. ينبغي أن يكون لكل منفذ عام مالك وغرض. وقد تختلف صورة Ubuntu سحابية مصغرة عن صورة المثبّت، فلا تفترض أبدًا الخدمات المفعلة. سجّل خط الأساس قبل تثبيت بيئة التطبيقات.
- لا تستخدم إلا المستودعات والمفاتيح التي تثق بها عن قصد.
- أزل البرمجيات غير المستخدمة بعد التأكد من أنها ليست تبعية.
- ضع جدولًا للتحديثات بدل الاكتفاء بالترقية الأولى كحدث وحيد.
أنشئ مسؤولًا محدد الاسم وتحقق من مفاتيح SSH
أنشئ حسابًا منفصلًا باستخدام sudo adduser deploy، مع استبدال اسم المستخدم الوارد في المثال بالاسم الذي تختاره، ثم امنحه وصولًا إداريًا باستخدام sudo usermod -aG sudo deploy. أضف النصف العام من مفتاح SSH إلى ~/.ssh/authorized_keys لذلك المستخدم عبر ميزة المفاتيح لدى المزود أو باستخدام ssh-copy-id. لا ترفع ملف المفتاح الخاص أبدًا.
افتح نافذة طرفية ثانية واختبر ssh deploy@SERVER_IP. تأكد من عمل sudo -v. بعد نجاح هذا الاختبار فقط، يمكنك التفكير في تعطيل الدخول المباشر بحساب الجذر وكلمة المرور. حرر ملف إعداد إضافي باستخدام sudoedit /etc/ssh/sshd_config.d/60-local-hardening.conf، واضبط PermitRootLogin no وPasswordAuthentication no، وتحقق باستخدام sudo sshd -t، ثم أعد تحميل الإعداد باستخدام sudo systemctl reload ssh. أبقِ الجلسة الحالية مفتوحة واختبر مرة أخرى.
- استبدل صراحةً جميع الأسماء والعناوين الواردة في الأمثلة.
- استخدم عبارة مرور محلية ومدير كلمات مرور أو وكيلًا آمنًا.
- إذا فشل التحقق، فأصلح الملف ولا تُعد تحميل SSH.
اسمح فقط بخدمات الشبكة المطلوبة
توفر UFW في Ubuntu واجهة سهلة لجدار المضيف الناري. تأكد أولًا من أن خدمة SSH تستخدم المنفذ المتوقع. اسمح بها باستخدام sudo ufw allow OpenSSH؛ وإذا غيرت المنفذ عمدًا، فأنشئ قاعدة مطابقة بدلًا من ذلك. افحص الحالة المقترحة باستخدام sudo ufw status verbose، وفعّل الجدار باستخدام sudo ufw enable، وتحقق من الوصول عبر نافذة طرفية جديدة قبل إغلاق القديمة.
لا تضف منافذ التطبيق إلا بعد تثبيت الخدمة واستعدادها. ويعني ذلك عادةً لخادم الويب منفذي TCP 80 و443، لكن لا توجد قائمة واحدة تناسب الجميع. يمكن أن يكمل جدار المزود وUFW أحدهما الآخر؛ فوثّقهما كي يعرف المستجيب للحادث الطبقة التي حجبت حركة البيانات.
- لا تفعّل عن بُعد جدارًا ناريًا يرفض الاتصالات افتراضيًا من دون قاعدة تسمح بـSSH.
- اربط قواعد البيانات الخاصة بواجهات محلية أو خاصة.
- أعد تشغيل
sudo ss -tulpnبعد نشر البرمجيات.
حوّل التحصين إلى روتين تشغيلي
ثبّت تحديثات الأمان التلقائية وراجعها باستخدام sudo apt install unattended-upgrades، ثم اضبطها وفق سياسة الصيانة وإعادة التشغيل لديك. راقب القرص والذاكرة ومحاولات المصادقة الفاشلة وصحة الخدمات وانتهاء الشهادات ونتائج النسخ الاحتياطي. ولا تكشف وكيل مراقبة من دون مصادقة وقيود على الشبكة.
أنشئ نسخة احتياطية مستقلة ذات إصدارات واستعدها داخل نظام اختبار معزول. خزّن رموز الاسترداد وتعليمات الوحدة بعيدًا عن الـVPS. تتطور إعدادات الأمان، لذا قارن قائمة الفحص العامة هذه بوثائق Ubuntu الحالية واحتياجات تطبيقك قبل الإنتاج.
- راجع حسابات المسؤولين ومفاتيحهم بانتظام.
- ثبّت تصحيحات التطبيقات إلى جانب نظام التشغيل.
- وثّق مسار الاسترداد قبل إزالة أي وسيلة دخول.
المصادر
الأسئلة الشائعة
هل ينبغي تغيير منفذ SSH؟
قد يقلل ضجيج الفحص الروتيني، لكنه لا يغني عن المصادقة بالمفتاح أو التصحيحات أو ضوابط الوصول أو المراقبة. وإذا غيرته، فحدّث كل طبقات الجدار الناري واختبر قبل إنهاء الجلسة.
هل يمكنني تعطيل دخول الجذر فورًا؟
فقط بعد أن يتمكن مستخدم محدد الاسم من المصادقة بالمفتاح، والحصول على صلاحيات sudo المطلوبة، وإعادة الاتصال في جلسة منفصلة. وأبقِ استرداد الوحدة متاحًا.
هل تكفي UFW لتأمين الـVPS؟
لا. يحد الجدار الناري من إمكانية الوصول عبر الشبكة، لكنه لا يصحح البرمجيات الضعيفة، ولا يحمي بيانات الاعتماد المسروقة، ولا يؤمّن منطق التطبيق، ولا يستبدل النسخ الاحتياطية.