Обеспечьте безопасность VPS: чек-лист на первые 10 минут

Автор: команда ApexVPS • Обновлено: июль 2026 • 9 мин чтения

Свежий Linux VPS подвергается сканированию автоматизированными ботами в течение нескольких минут после появления в сети, поэтому самый разумный первый шаг — пройти по короткому повторяемому чек-листу безопасности VPS, прежде чем устанавливать что-либо еще. Это руководство и есть этот чек-лист: практическая инструкция на первые 10 минут, которую вы можете выполнить на любом новом сервере Ubuntu или Debian, чтобы создать пользователя без прав root, защитить SSH, включить брандмауэр и закрыть дверь для атак методом перебора. Все команды ниже стандартны и безопасны для копирования, и для них не нужно специальных инструментов — достаточно терминала и нескольких минут.

Выполняйте шаги по порядку. Каждый следующий шаг опирается на предыдущий, и к концу у вас будет сервер, который взломать значительно сложнее, чем исходный образ, с которого вы начали.

Почему такая спешка? Публичное IPv4-пространство сканируется непрерывно. Поисковые системы для интернет-устройств, а также бесчисленные ботнеты каталогизируют новые хосты и круглосуточно пытаются подобрать стандартные учетные данные. Разрыв между "сервер запущен" и "сервер атакуют" измеряется минутами, а не днями. Потратив десять минут на эти основы, вы уберете себя из пула легких целей, которым питаются автоматизированные инструменты, и это не стоит ничего, кроме вашего внимания.

Перед началом работы

Вам понадобится SSH-доступ к вашему новому серверу и IP-адрес, который ваш провайдер отправил вам по электронной почте. На ApexVPS каждый тарифный план включает полный root-доступ, так что вы можете выполнить все эти шаги по усилению безопасности самостоятельно. Откройте терминал и подключитесь как root (или как пользователь по умолчанию, созданный вашим образом):

ssh root@your_server_ip

Одно правило важнее любого другого: никогда не отключайте метод входа, пока не убедитесь, что замена работает. Держите первую SSH-сессию открытой, пока тестируете вторую. Если что-то пойдет не так, эта открытая сессия — ваша страховка.

Шаг 1 — Обновите систему

Обновленное программное обеспечение — основа любого чек-листа безопасности VPS. Начните с обновления индекса пакетов и установки последних исправлений безопасности:

sudo apt update && sudo apt upgrade -y

На свежем образе это часто подтягивает десятки обновлений, включая патчи ядра и OpenSSH. Если ядро обновлено, запланируйте перезагрузку с помощью sudo reboot после завершения остальных шагов.

Шаг 2 — Создайте непривилегированного пользователя с sudo

Вход напрямую под root опасен: одна ошибочная команда выполняется с неограниченными привилегиями, и root — первая учетная запись, которую пробуют взломать все атакующие. Создайте отдельного пользователя и предоставьте ему административные права через sudo:

adduser deploy
usermod -aG sudo deploy

Первая команда создает учетную запись и запрашивает пароль; вторая добавляет ее в группу sudo. Замените deploy на любое имя по вашему вкусу. Теперь вы будете входить как этот пользователь и получать root-права только когда это необходимо для конкретной команды.

Шаг 3 — Настройте аутентификацию по SSH-ключам

Пароли можно угадать; SSH-ключи — практически невозможно. Сгенерируйте современную пару ключей Ed25519 на вашем локальном компьютере (не на сервере):

ssh-keygen -t ed25519 -C "[email protected]"

Примите расположение по умолчанию и, в идеале, задайте парольную фразу. Затем скопируйте открытую часть ключа вашему новому пользователю на сервере:

ssh-copy-id deploy@your_server_ip

Если ssh-copy-id недоступен, создайте директорию и файл вручную на сервере, вставьте ваш публичный ключ в ~/.ssh/authorized_keys и исправьте права доступа:

mkdir -p ~/.ssh
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys

Теперь откройте новый терминал и убедитесь, что можете войти без пароля: ssh deploy@your_server_ip. Не переходите дальше, пока это не работает — следующий шаг зависит от этого.

Шаг 4 — Заблокируйте SSH: отключите вход root и пароли

Когда вход по ключу подтвержден, отключите более слабые опции. Отредактируйте конфигурацию SSH-демона:

sudo nano /etc/ssh/sshd_config

Установите (или раскомментируйте и измените) эти три директивы:

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes

Проверьте файл перед применением, затем перезапустите службу:

sudo sshd -t
sudo systemctl restart ssh

Проверка sshd -t ловит опечатки, которые иначе могли бы заблокировать вам доступ. После перезапуска протестируйте новое подключение в отдельном терминале. Вход root через SSH и подбор паролей теперь исключены.

Изменение порта SSH (необязательно)

Перенос SSH с порта 22 не остановит решительного атакующего, но скроет вас от постоянного фонового шума ботов, которые сканируют только порт по умолчанию. Если хотите, добавьте строку вида Port 2222 в /etc/ssh/sshd_config. Важно: откройте новый порт в брандмауэре (следующий шаг) до перезапуска SSH, иначе вы будете заблокированы.

Шаг 5 — Включите брандмауэр с UFW

Брандмауэр гарантирует, что доступны только те порты, которые вы намерены открыть. Ubuntu и Debian поставляются с UFW (Uncomplicated Firewall), который полностью оправдывает свое название. Установите разумные значения по умолчанию и разрешите SSH перед включением:

sudo apt install ufw -y
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status verbose

Профиль OpenSSH открывает порт 22. Если вы перенесли SSH на предыдущем шаге, разрешите новый порт с помощью sudo ufw allow 2222/tcp. Размещаете веб-сайт? Добавьте HTTP и HTTPS:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

Все остальное остается закрытым по умолчанию, что именно то, что нужно на публичном сервере.

Шаг 6 — Установите fail2ban для защиты от перебора

Даже с ключами атакующие продолжат долбить ваш SSH-порт. fail2ban отслеживает ваши журналы и временно блокирует любой IP-адрес, который слишком много раз ошибается. Установите и включите его:

sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban

Чтобы настроить правила, скопируйте конфигурацию по умолчанию в локальный файл переопределения, чтобы обновления не затирали ваши изменения, а затем отредактируйте его:

sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local

В разделе [sshd] вы можете настроить значения, такие как maxretry и bantime. Перезагрузите конфигурацию с помощью sudo systemctl restart fail2ban и проверьте, кто в данный момент находится в тюрьме, используя sudo fail2ban-client status sshd.

Шаг 7 — Включите автоматические обновления безопасности

Уязвимости обнаруживаются постоянно, и самые опасные — это те, для которых вы не установили патчи. Пакет unattended-upgrades устанавливает важные обновления по расписанию:

sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades

Выберите «Да» при запросе, и Ubuntu или Debian будут незаметно применять обновления безопасности в фоновом режиме. Этот единственный шаг сокращает разрыв между раскрытием уязвимости и защитой вашего сервера.

Шаг 8 — Отключите неиспользуемые службы и базовая защита

Каждая служба, которая слушает сеть, — это потенциальный путь для взлома, поэтому удалите все, что вам не нужно. Посмотрите, что реально запущено и что привязано к порту:

sudo systemctl list-units --type=service --state=running
sudo ss -tulpn

Если вы заметили службу, которую не используете, отключите и остановите её:

sudo systemctl disable --now <service-name>

Ещё несколько быстрых улучшений завершают чек-лист:

Для более глубокого, системного взгляда на безопасную конфигурацию Фонд OWASP публикует широко уважаемые руководства по усилению безопасности и защите, которые стоит добавить в закладки по мере роста вашей инфраструктуры.

Ваш 10-минутный чек-лист: краткий обзор

Держите эту сводку под рукой — это полная процедура защиты VPS в виде чек-листа, чтобы вы могли повторить её за пару минут на каждом новом сервере, который поднимаете:

  1. Обновите все пакеты и перезагрузитесь, если ядро изменилось.
  2. Создайте непривилегированного пользователя и добавьте его в группу sudo.
  3. Сгенерируйте ключ SSH Ed25519 и скопируйте открытый ключ на сервер.
  4. Убедитесь, что вход по ключу работает во втором терминале.
  5. Отключите вход для root и аутентификацию по паролю в sshd_config.
  6. По желанию переместите SSH на нестандартный порт.
  7. Включите UFW, запретите входящие по умолчанию и разрешите только нужные порты.
  8. Установите fail2ban для автоматической блокировки попыток перебора.
  9. Включите автоматические обновления безопасности.
  10. Отключите неиспользуемые службы и проверьте, что прослушивает порты.

Ни один из этих шагов сам по себе не сложен, но пропуск любого из них оставляет явную брешь. Выполненные вместе, они формируют надёжную базу, которая останавливает подавляющее большинство оппортунистических атак. Отсюда вы можете добавлять дополнительные меры по мере роста ваших потребностей — обратный прокси с TLS, систему обнаружения вторжений, изоляцию служб с помощью контейнеров или резервное копирование вне сервера в дополнение к снимкам провайдера.

Как ApexVPS дополняет вашу защиту

Приведённый выше чек-лист укрепляет операционную систему, но некоторые угрозы находятся ниже. Объёмные атаки и отказы оборудования обрабатываются на уровне инфраструктуры, и именно здесь значение имеет ваш провайдер. Каждый план ApexVPS включает постоянную защиту от DDoS, поэтому поток трафика поглощается до того, как достигнет вашего брандмауэра, а также автоматическое резервное копирование — ежедневно для Starter Pro и почасовые снимки для Business и Enterprise — так что ошибка или взлом никогда не означают начало с нуля. Круглосуточный мониторинг и по-настоящему выделенные CPU и RAM означают, что шумный сосед не сможет ни замедлить вас, ни стать вашей проблемой.

Вы можете увидеть полный набор средств защиты в обзоре возможностей ApexVPS и сравнить, что входит в каждый тариф на странице тарифов и цен на VPS. Если вы укрепляете сервер специально для запуска собственных приложений, наш гид по самостоятельному хостингу VPS отлично сочетается с этим чек-листом. Регистрация только по email, оплата только криптовалютой через OxaPay — Bitcoin, Ethereum, USDT и более 30 монет, без кредитной карты, банковского счета и KYC.

Часто задаваемые вопросы

Что нужно сделать в первую очередь для защиты нового VPS?

Обновите все пакеты с помощью sudo apt update && sudo apt upgrade -y, затем создайте пользователя без прав root с правами sudo, чтобы перестать входить в систему как root. Эти два шага закрывают наиболее распространенные и опасные пути атак, прежде чем вы настроите что-либо еще.

Стоит ли менять стандартный порт SSH?

Это необязательно. Перенос SSH с порта 22 снижает количество автоматических сканирований в ваших журналах, но сам по себе не является настоящей защитой — основную работу выполняют аутентификация по ключам, межсетевой экран и fail2ban. Если вы все же меняете порт, откройте новый в UFW перед перезапуском SSH, чтобы не потерять доступ.

Нужен ли мне межсетевой экран, если я использую ключи SSH?

Да. Ключи SSH защищают только службу SSH; межсетевой экран, такой как UFW, контролирует все остальные порты на машине. Запрет всего входящего трафика по умолчанию и разрешение только тех портов, которые вы реально используете, — ключевая часть любого чек-листа по защите VPS, независимо от ключей.

Обязателен ли fail2ban на VPS?

Настоятельно рекомендуется. Даже при отключенных парольных входах боты будут продолжать проверять ваш порт SSH и засорять журналы. fail2ban автоматически блокирует повторных нарушителей, снижая шум и устраняя небольшую вероятность успешной атаки перебором на любой сервис.

Включает ли ApexVPS защиту от DDoS и резервное копирование?

Да. Каждый план включает постоянную защиту от DDoS и автоматическое резервное копирование — ежедневно на Starter Pro и почасовые снимки на Business и Enterprise — плюс круглосуточный мониторинг. Это дополняет вашу собственную настройку безопасности, покрывая уровень инфраструктуры, который невозможно защитить изнутри сервера.

Хотите упростить защиту? Посмотрите защиту от DDoS, резервное копирование и выделенные ресурсы в каждом плане ApexVPS →