Чек-лист безопасности нового сервера

Свежесозданный сервер начинают сканировать уже через минуты. Вот что стоит сделать в первый час, чтобы закрыть очевидные риски.

Восемь шагов

  1. Обновить систему: apt update && apt upgrade.
  2. Завести отдельного пользователя с sudo, не работать под root.
  3. Вход только по ключу, парольный вход отключить.
  4. Сменить порт доступа по желанию и включить файрвол.
  5. Оставить открытыми только нужные порты.
  6. Поставить fail2ban против перебора.
  7. Включить автоматические обновления безопасности.
  8. Настроить бэкап до того, как появятся важные данные.

Файрвол в пару команд

ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable

Дальше

Эти шаги закрывают самое очевидное. Дальше — мониторинг, регулярные обновления и проверка бэкапов. Безопасность — это не разовая настройка, а привычка возвращаться и проверять.

← Все заметки