Najpierw zweryfikuj klucz hosta
Przygotowanie wysyła Ci adres, hasło roota i odcisk klucza hosta SSH. Ten sam odcisk znajduje się na stronie instancji w panelu. Porównaj je, zanim zaakceptujesz klucz. Jeśli się różnią, nie wpisuj hasła i otwórz zgłoszenie.
ssh root@<ipv4>Wygenerowane hasło nie jest przechowywane po naszej stronie po wysłaniu wiadomości. To nie powód, aby go nadal używać.
Najpierw załatuj wszystko
Debian 13:
apt update && apt full-upgrade -y && apt autoremove -yAlmaLinux 10:
dnf -y upgrade --refreshRestart jest potrzebny tylko wtedy, gdy jądro się przesunie. W Debianie needrestart poinformuje Cię o tym podczas aktualizacji; w AlmaLinuxie dnf needs-restarting -r odpowie na to samo pytanie po fakcie.
Utwórz konto niebędące rootem
adduser deploy
usermod -aG sudo deployW AlmaLinuxie grupa to wheel, a adduser nie jest interaktywne:
useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deployZainstaluj teraz swój klucz publiczny na tym koncie i przetestuj go z drugiego terminala. Zablokowanie SSH, zanim klucz zadziała, to najpopularniejsza droga do konsoli poza pasmem.
Utwardź sshd za pomocą drop-in
Oba obrazy czytają /etc/ssh/sshd_config.d/, więc napisz własny plik i zostaw pakietowany w spokoju. Aktualizacje przestaną wtedy nadpisywać Twoją pracę.
cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -tsshd -t analizuje całą konfigurację i nic nie wypisuje, gdy jest zadowolony. Przeładuj dopiero po tym:
systemctl reload ssh # Debian
systemctl reload sshd # AlmaLinuxPozostaw bieżącą sesję otwartą podczas testowania nowej. Przeładowanie nie zrywa istniejących połączeń, co jest dokładnie tą właściwością, której chcesz, gdy konfiguracja jest błędna.
Zmiana portu to nie utwardzanie
Przeniesienie sshd na wysoki port zmniejsza dziennik uwierzytelniania. To nie zmienia, kto może się dostać do demona. Jeśli chodzi o mniej obcych pukających, ogranicz adresy źródłowe w nftables i zostaw port tam, gdzie oczekuje go każde Twoje narzędzie.
Reszta dziesięciu minut
hostnamectl set-hostname edge-01
timedatectl set-timezone UTCNastępnie automatyczne aktualizacje zabezpieczeń, bo zapomnisz:
apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgradesW AlmaLinuxie zainstaluj dnf-automatic, ustaw apply_updates = yes w /etc/dnf/automatic.conf i włącz timer:
dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timerPo tym: firewall, odwrotny DNS dla Twojego adresu i trasowany IPv6 /64. Wszystkie trzy mają własne artykuły w bazie wiedzy.