Verifikasi host key terlebih dahulu
Provisioning mengirimkan alamat, kata sandi root, dan sidik jari host key SSH melalui email. Sidik jari yang sama ada di halaman instance di panel. Bandingkan sebelum Anda menerima kunci. Jika tidak cocok, jangan ketik kata sandi, dan buka tiket.
ssh root@<ipv4>Kata sandi yang kami hasilkan tidak disimpan di sisi kami setelah email terkirim. Itu bukan alasan untuk terus menggunakannya.
Patch sebelum yang lainnya
Debian 13:
apt update && apt full-upgrade -y && apt autoremove -yAlmaLinux 10:
dnf -y upgrade --refreshReboot hanya diperlukan jika kernel berpindah. Di Debian needrestart memberi tahu Anda selama peningkatan; di AlmaLinux, dnf needs-restarting -r menjawab pertanyaan yang sama setelahnya.
Buat akun yang bukan root
adduser deploy
usermod -aG sudo deployDi AlmaLinux, grupnya adalah wheel dan adduser tidak interaktif:
useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deployInstal kunci publik Anda di akun itu sekarang dan uji dari terminal kedua. Mengunci SSH sebelum kunci berfungsi adalah rute paling populer untuk konsol out-of-band.
Perkuat sshd dengan drop-in
Kedua citra membaca /etc/ssh/sshd_config.d/, jadi tulis file Anda sendiri dan biarkan yang terpaket tetap ada. Pembaruan kemudian berhenti menimpa pekerjaan Anda.
cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -tsshd -t mengurai seluruh konfigurasi dan tidak mencetak apa pun saat puas. Muat ulang hanya setelah itu:
systemctl reload ssh # Debian
systemctl reload sshd # AlmaLinuxPertahankan sesi saat ini terbuka saat Anda menguji yang baru. Muat ulang tidak memutus koneksi yang ada, yang persis merupakan properti yang Anda inginkan saat konfigurasi salah.
Mengubah port bukanlah penguatan keamanan
Memindahkan sshd ke port tinggi mengecilkan log auth Anda. Itu tidak mengubah siapa yang dapat mencapai daemon. Jika lebih sedikit orang asing yang mengetuk adalah tujuannya, batasi alamat sumber di nftables dan biarkan port di tempat yang diharapkan oleh setiap perangkat Anda.
Sisa sepuluh menit
hostnamectl set-hostname edge-01
timedatectl set-timezone UTCKemudian pembaruan keamanan otomatis, karena Anda akan lupa:
apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgradesDi AlmaLinux, instal dnf-automatic, setel apply_updates = yes di /etc/dnf/automatic.conf, dan aktifkan timer:
dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timerSetelah itu, firewall, reverse DNS pada alamat Anda, dan IPv6 /64 yang dirutekan. Ketiganya memiliki artikel sendiri di basis pengetahuan.