Wissensdatenbank

Erster Login und die zehn Minuten danach

Was zwischen dem Erhalt des Root-Passworts und dem Verbinden der Instanz mit dem öffentlichen Internet zu tun ist: Host-Key prüfen, Patchen, Benutzer anlegen, sshd härten.

Zuerst den Host-Key verifizieren

Die Bereitstellung sendet Ihnen per E-Mail eine Adresse, ein Root-Passwort und den Fingerabdruck des SSH-Host-Keys. Derselbe Fingerabdruck steht auf der Instanzseite im Panel. Vergleichen Sie sie, bevor Sie den Key akzeptieren. Wenn sie nicht übereinstimmen, geben Sie das Passwort nicht ein und eröffnen Sie ein Ticket.

ssh root@<ipv4>

Das von uns generierte Passwort wird auf unserer Seite nicht gespeichert, sobald die E-Mail versendet wurde. Das ist kein Grund, es weiterzuverwenden.

Vor allem anderen patchen

Debian 13:

apt update && apt full-upgrade -y && apt autoremove -y

AlmaLinux 10:

dnf -y upgrade --refresh

Ein Neustart ist nur nötig, wenn sich der Kernel geändert hat. Bei Debian sagt Ihnen needrestart das während des Upgrades; bei AlmaLinux beantwortet dnf needs-restarting -r dieselbe Frage anschließend.

Ein Konto anlegen, das nicht Root ist

adduser deploy
usermod -aG sudo deploy

Bei AlmaLinux heißt die Gruppe wheel und adduser ist nicht interaktiv:

useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deploy

Installieren Sie jetzt Ihren öffentlichen Schlüssel auf diesem Konto und testen Sie ihn von einem zweiten Terminal aus. SSH zu sperren, bevor der Schlüssel funktioniert, ist der mit Abstand häufigste Weg zur Out-of-Band-Konsole.

sshd mit einem Drop-in härten

Beide Images lesen /etc/ssh/sshd_config.d/, also schreiben Sie eine eigene Datei und lassen Sie die mitgelieferte in Ruhe. So überschreiben Updates Ihre Arbeit nicht.

cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -t

sshd -t parst die gesamte Konfiguration und gibt nichts aus, wenn sie in Ordnung ist. Laden Sie erst neu, wenn das geschehen ist:

systemctl reload ssh    # Debian
systemctl reload sshd   # AlmaLinux

Halten Sie die aktuelle Sitzung offen, während Sie die neue testen. Ein Neuladen trennt keine bestehenden Verbindungen – genau die Eigenschaft, die Sie wollen, wenn die Konfiguration falsch ist.

Den Port zu ändern ist kein Härten

sshd auf einen hohen Port zu verschieben, verkleinert Ihr Auth-Log. Es ändert nicht, wer den Dienst erreichen kann. Wenn das Ziel ist, dass weniger Fremde anklopfen, beschränken Sie die Quelladressen in nftables und lassen Sie den Port dort, wo jedes Ihrer Tools ihn erwartet.

Der Rest der zehn Minuten

hostnamectl set-hostname edge-01
timedatectl set-timezone UTC

Dann automatische Sicherheitsupdates, denn Sie werden es vergessen:

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

Bei AlmaLinux installieren Sie dnf-automatic, setzen apply_updates = yes in /etc/dnf/automatic.conf und aktivieren den Timer:

dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timer

Danach die Firewall, der Reverse-DNS auf Ihrer Adresse und das geroutete IPv6 /64. Alle drei haben eigene Artikel in der Wissensdatenbank.

Bereit, wenn Sie es sind

Wählen Sie eine Stadt. Wählen Sie eine Größe. Bezahlen Sie in Coins.

Keine Formulare darüber, wer Sie sind, kein Warten auf einen Menschen, der Sie genehmigt, kein Anruf zur Verifizierung. Die Rechnung wird beglichen, und die Zugangsdaten landen in Ihrem Posteingang.