Baza wiedzy

Pierwsze logowanie i dziesięć minut po nim

Co zrobić między otrzymaniem hasła roota a wystawieniem instancji na publiczny internet: sprawdź klucz hosta, załatuj, utwórz użytkownika, utwardź sshd.

Najpierw zweryfikuj klucz hosta

Przygotowanie wysyła Ci adres, hasło roota i odcisk klucza hosta SSH. Ten sam odcisk znajduje się na stronie instancji w panelu. Porównaj je, zanim zaakceptujesz klucz. Jeśli się różnią, nie wpisuj hasła i otwórz zgłoszenie.

ssh root@<ipv4>

Wygenerowane hasło nie jest przechowywane po naszej stronie po wysłaniu wiadomości. To nie powód, aby go nadal używać.

Najpierw załatuj wszystko

Debian 13:

apt update && apt full-upgrade -y && apt autoremove -y

AlmaLinux 10:

dnf -y upgrade --refresh

Restart jest potrzebny tylko wtedy, gdy jądro się przesunie. W Debianie needrestart poinformuje Cię o tym podczas aktualizacji; w AlmaLinuxie dnf needs-restarting -r odpowie na to samo pytanie po fakcie.

Utwórz konto niebędące rootem

adduser deploy
usermod -aG sudo deploy

W AlmaLinuxie grupa to wheel, a adduser nie jest interaktywne:

useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deploy

Zainstaluj teraz swój klucz publiczny na tym koncie i przetestuj go z drugiego terminala. Zablokowanie SSH, zanim klucz zadziała, to najpopularniejsza droga do konsoli poza pasmem.

Utwardź sshd za pomocą drop-in

Oba obrazy czytają /etc/ssh/sshd_config.d/, więc napisz własny plik i zostaw pakietowany w spokoju. Aktualizacje przestaną wtedy nadpisywać Twoją pracę.

cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -t

sshd -t analizuje całą konfigurację i nic nie wypisuje, gdy jest zadowolony. Przeładuj dopiero po tym:

systemctl reload ssh    # Debian
systemctl reload sshd   # AlmaLinux

Pozostaw bieżącą sesję otwartą podczas testowania nowej. Przeładowanie nie zrywa istniejących połączeń, co jest dokładnie tą właściwością, której chcesz, gdy konfiguracja jest błędna.

Zmiana portu to nie utwardzanie

Przeniesienie sshd na wysoki port zmniejsza dziennik uwierzytelniania. To nie zmienia, kto może się dostać do demona. Jeśli chodzi o mniej obcych pukających, ogranicz adresy źródłowe w nftables i zostaw port tam, gdzie oczekuje go każde Twoje narzędzie.

Reszta dziesięciu minut

hostnamectl set-hostname edge-01
timedatectl set-timezone UTC

Następnie automatyczne aktualizacje zabezpieczeń, bo zapomnisz:

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

W AlmaLinuxie zainstaluj dnf-automatic, ustaw apply_updates = yes w /etc/dnf/automatic.conf i włącz timer:

dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timer

Po tym: firewall, odwrotny DNS dla Twojego adresu i trasowany IPv6 /64. Wszystkie trzy mają własne artykuły w bazie wiedzy.

Gotowi, gdy jesteś

Wybierz miasto. Wybierz rozmiar. Płać kryptowalutą.

Bez formularzy o tym, kim jesteś, bez czekania na akceptację człowieka, bez telefonu w celu weryfikacji. Faktura zostaje uregulowana, a dane logowania trafiają do Twojej skrzynki.