Чек-лист безопасности нового сервера
Свежесозданный сервер начинают сканировать уже через минуты. Вот что стоит сделать в первый час, чтобы закрыть очевидные риски.
Восемь шагов
- Обновить систему:
apt update && apt upgrade. - Завести отдельного пользователя с sudo, не работать под root.
- Вход только по ключу, парольный вход отключить.
- Сменить порт доступа по желанию и включить файрвол.
- Оставить открытыми только нужные порты.
- Поставить fail2ban против перебора.
- Включить автоматические обновления безопасности.
- Настроить бэкап до того, как появятся важные данные.
Файрвол в пару команд
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable
Дальше
Эти шаги закрывают самое очевидное. Дальше — мониторинг, регулярные обновления и проверка бэкапов. Безопасность — это не разовая настройка, а привычка возвращаться и проверять.