Zuerst den Host-Key verifizieren
Die Bereitstellung sendet Ihnen per E-Mail eine Adresse, ein Root-Passwort und den Fingerabdruck des SSH-Host-Keys. Derselbe Fingerabdruck steht auf der Instanzseite im Panel. Vergleichen Sie sie, bevor Sie den Key akzeptieren. Wenn sie nicht übereinstimmen, geben Sie das Passwort nicht ein und eröffnen Sie ein Ticket.
ssh root@<ipv4>Das von uns generierte Passwort wird auf unserer Seite nicht gespeichert, sobald die E-Mail versendet wurde. Das ist kein Grund, es weiterzuverwenden.
Vor allem anderen patchen
Debian 13:
apt update && apt full-upgrade -y && apt autoremove -yAlmaLinux 10:
dnf -y upgrade --refreshEin Neustart ist nur nötig, wenn sich der Kernel geändert hat. Bei Debian sagt Ihnen needrestart das während des Upgrades; bei AlmaLinux beantwortet dnf needs-restarting -r dieselbe Frage anschließend.
Ein Konto anlegen, das nicht Root ist
adduser deploy
usermod -aG sudo deployBei AlmaLinux heißt die Gruppe wheel und adduser ist nicht interaktiv:
useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deployInstallieren Sie jetzt Ihren öffentlichen Schlüssel auf diesem Konto und testen Sie ihn von einem zweiten Terminal aus. SSH zu sperren, bevor der Schlüssel funktioniert, ist der mit Abstand häufigste Weg zur Out-of-Band-Konsole.
sshd mit einem Drop-in härten
Beide Images lesen /etc/ssh/sshd_config.d/, also schreiben Sie eine eigene Datei und lassen Sie die mitgelieferte in Ruhe. So überschreiben Updates Ihre Arbeit nicht.
cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -tsshd -t parst die gesamte Konfiguration und gibt nichts aus, wenn sie in Ordnung ist. Laden Sie erst neu, wenn das geschehen ist:
systemctl reload ssh # Debian
systemctl reload sshd # AlmaLinuxHalten Sie die aktuelle Sitzung offen, während Sie die neue testen. Ein Neuladen trennt keine bestehenden Verbindungen – genau die Eigenschaft, die Sie wollen, wenn die Konfiguration falsch ist.
Den Port zu ändern ist kein Härten
sshd auf einen hohen Port zu verschieben, verkleinert Ihr Auth-Log. Es ändert nicht, wer den Dienst erreichen kann. Wenn das Ziel ist, dass weniger Fremde anklopfen, beschränken Sie die Quelladressen in nftables und lassen Sie den Port dort, wo jedes Ihrer Tools ihn erwartet.
Der Rest der zehn Minuten
hostnamectl set-hostname edge-01
timedatectl set-timezone UTCDann automatische Sicherheitsupdates, denn Sie werden es vergessen:
apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgradesBei AlmaLinux installieren Sie dnf-automatic, setzen apply_updates = yes in /etc/dnf/automatic.conf und aktivieren den Timer:
dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timerDanach die Firewall, der Reverse-DNS auf Ihrer Adresse und das geroutete IPv6 /64. Alle drei haben eigene Artikel in der Wissensdatenbank.