Руководство по администрированию Ubuntu

Пошаговая защита нового Ubuntu VPS

Защитите новый Ubuntu VPS: обновите систему, создайте именного администратора, проверьте доступ по SSH-ключу, ограничьте открытые сервисы, включите межсетевой экран хоста и настройте мониторинг и резервное копирование. Выполняйте изменения по порядку, сохраняйте доступ к консоли провайдера и не закрывайте исходный SSH-сеанс, пока второе соединение не будет успешным.

Ключевые факты

Применимо к
Поддерживаемым выпускам Ubuntu Server с systemd и OpenSSH
Главная страховка
Сохранять консольный доступ и проверять второй сеанс
Аутентификация
SSH-ключ с парольной фразой для именного пользователя
Восстановление
Независимая копия и проверенное восстановление

Обновите и осмотрите систему до изменения доступа

Создавайте снимок провайдера только при наличии функции и понимании, что это не независимая резервная копия. Войдите документированным начальным способом, подтвердите образ ОС и примените обновления репозиториев командой sudo apt update, затем sudo apt full-upgrade. Прочитайте запросы перед заменой конфигурационных файлов и выполните sudo reboot, если этого требует ядро или основной компонент.

Подключитесь снова и перечислите слушающие службы командой sudo ss -tulpn. У каждого публичного слушателя должны быть владелец и цель. Минимальный облачный образ Ubuntu может отличаться от образа установщика, поэтому не предполагайте, какие службы включены. Зафиксируйте базовое состояние до установки прикладного стека.

  • Используйте только репозитории и ключи, которым осознанно доверяете.
  • Удаляйте неиспользуемое ПО, убедившись, что оно не является зависимостью.
  • Запланируйте обновления, не оставляйте первое обновление разовым действием.

Создайте именного администратора и проверьте SSH-ключи

Создайте отдельную учётную запись командой sudo adduser deploy, заменив deploy выбранным именем, затем выдайте административный доступ: sudo usermod -aG sudo deploy. Добавьте публичную половину SSH-ключа в ~/.ssh/authorized_keys пользователя с помощью функции ключей провайдера или ssh-copy-id. Никогда не загружайте файл закрытого ключа.

Откройте второй терминал и проверьте ssh deploy@SERVER_IP. Убедитесь, что работает sudo -v. Лишь после этого рассматривайте отключение прямого root-входа и паролей. Отредактируйте дополнительный файл командой sudoedit /etc/ssh/sshd_config.d/60-local-hardening.conf, задайте PermitRootLogin no и PasswordAuthentication no, проверьте sudo sshd -t и перезагрузите конфигурацию через sudo systemctl reload ssh. Не закрывайте существующий сеанс и снова протестируйте вход.

  • Явно замените все примерные имена и адреса.
  • Используйте локальную парольную фразу и менеджер паролей либо защищённый агент.
  • Если проверка не прошла, исправьте файл и не перезагружайте SSH.

Разрешайте только нужные сетевые службы

UFW в Ubuntu — удобный интерфейс межсетевого экрана хоста. Сначала убедитесь, что SSH работает на ожидаемом порту. Разрешите его командой sudo ufw allow OpenSSH; если порт намеренно изменён, создайте соответствующее правило. Просмотрите предполагаемое состояние через sudo ufw status verbose, включите экран с sudo ufw enable и проверьте доступ из нового терминала до закрытия старого.

Добавляйте порты приложения, только когда служба установлена и готова. Для веб-сервера это обычно TCP 80 и 443, но универсального списка нет. Межсетевой экран провайдера и UFW могут дополнять друг друга; документируйте оба, чтобы при инциденте было ясно, какой слой заблокировал трафик.

  • Никогда не включайте удалённо запрет по умолчанию без разрешающего правила SSH.
  • Привязывайте частные базы данных к локальным или приватным интерфейсам.
  • Снова выполните sudo ss -tulpn после развёртывания ПО.

Превратите укрепление в операционную процедуру

Установите и проверьте автоматические обновления безопасности командой sudo apt install unattended-upgrades, затем настройте их под политику обслуживания и перезагрузок. Следите за диском, памятью, ошибками аутентификации, состоянием служб, сроком сертификатов и результатами копирования. Не выставляйте агент мониторинга наружу без аутентификации и сетевых ограничений.

Создайте независимую версионную резервную копию и восстановите её в изолированной тестовой системе. Храните коды восстановления и инструкции консоли отдельно от VPS. Настройки безопасности меняются, поэтому до производства сверяйте этот общий список с актуальной документацией Ubuntu и потребностями приложения.

  • Регулярно проверяйте администраторские аккаунты и ключи.
  • Обновляйте приложения вместе с операционной системой.
  • Документируйте восстановление до удаления любого способа входа.

Источники

  1. Документация Ubuntu Server по межсетевым экранам
  2. Документация Ubuntu по безопасности
Частые вопросы

Частые вопросы

Следует ли менять порт SSH?

Это может уменьшить шум массового сканирования, но не заменяет ключевую аутентификацию, исправления, контроль доступа и мониторинг. При изменении обновите каждый слой межсетевого экрана и протестируйте до завершения сеанса.

Можно ли сразу отключить root-вход?

Только после того, как именной пользователь войдёт по ключу, получит нужный sudo-доступ и повторно подключится в отдельном сеансе. Сохраняйте возможность восстановления через консоль.

Достаточно ли UFW для защиты VPS?

Нет. Межсетевой экран ограничивает сетевую доступность, но не исправляет уязвимое ПО, не защищает украденные данные входа, логику приложения и не заменяет копии.