Basis pengetahuan

Login pertama, dan sepuluh menit setelahnya

Apa yang harus dilakukan antara menerima kata sandi root dan menempatkan instance di internet publik: periksa host key, patch, buat pengguna, perkuat sshd.

Verifikasi host key terlebih dahulu

Provisioning mengirimkan alamat, kata sandi root, dan sidik jari host key SSH melalui email. Sidik jari yang sama ada di halaman instance di panel. Bandingkan sebelum Anda menerima kunci. Jika tidak cocok, jangan ketik kata sandi, dan buka tiket.

ssh root@<ipv4>

Kata sandi yang kami hasilkan tidak disimpan di sisi kami setelah email terkirim. Itu bukan alasan untuk terus menggunakannya.

Patch sebelum yang lainnya

Debian 13:

apt update && apt full-upgrade -y && apt autoremove -y

AlmaLinux 10:

dnf -y upgrade --refresh

Reboot hanya diperlukan jika kernel berpindah. Di Debian needrestart memberi tahu Anda selama peningkatan; di AlmaLinux, dnf needs-restarting -r menjawab pertanyaan yang sama setelahnya.

Buat akun yang bukan root

adduser deploy
usermod -aG sudo deploy

Di AlmaLinux, grupnya adalah wheel dan adduser tidak interaktif:

useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deploy

Instal kunci publik Anda di akun itu sekarang dan uji dari terminal kedua. Mengunci SSH sebelum kunci berfungsi adalah rute paling populer untuk konsol out-of-band.

Perkuat sshd dengan drop-in

Kedua citra membaca /etc/ssh/sshd_config.d/, jadi tulis file Anda sendiri dan biarkan yang terpaket tetap ada. Pembaruan kemudian berhenti menimpa pekerjaan Anda.

cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -t

sshd -t mengurai seluruh konfigurasi dan tidak mencetak apa pun saat puas. Muat ulang hanya setelah itu:

systemctl reload ssh    # Debian
systemctl reload sshd   # AlmaLinux

Pertahankan sesi saat ini terbuka saat Anda menguji yang baru. Muat ulang tidak memutus koneksi yang ada, yang persis merupakan properti yang Anda inginkan saat konfigurasi salah.

Mengubah port bukanlah penguatan keamanan

Memindahkan sshd ke port tinggi mengecilkan log auth Anda. Itu tidak mengubah siapa yang dapat mencapai daemon. Jika lebih sedikit orang asing yang mengetuk adalah tujuannya, batasi alamat sumber di nftables dan biarkan port di tempat yang diharapkan oleh setiap perangkat Anda.

Sisa sepuluh menit

hostnamectl set-hostname edge-01
timedatectl set-timezone UTC

Kemudian pembaruan keamanan otomatis, karena Anda akan lupa:

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

Di AlmaLinux, instal dnf-automatic, setel apply_updates = yes di /etc/dnf/automatic.conf, dan aktifkan timer:

dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timer

Setelah itu, firewall, reverse DNS pada alamat Anda, dan IPv6 /64 yang dirutekan. Ketiganya memiliki artikel sendiri di basis pengetahuan.

Siap saat Anda siap

Pilih kota. Pilih ukuran. Bayar dengan koin.

Tanpa formulir tentang siapa Anda, tanpa menunggu manusia untuk menyetujui, tanpa panggilan telepon untuk memverifikasi apa pun. Invoice dibersihkan dan kredensial masuk ke kotak masuk Anda.