Base de conhecimento

Primeiro login, e os dez minutos seguintes

O que fazer entre receber a senha de root e colocar a instância na internet pública: verifique a chave do host, atualize, crie um usuário, endureça o sshd.

Verifique a chave do host primeiro

O provisionamento envia por e-mail um endereço, uma senha de root e a impressão digital da chave SSH do host. A mesma impressão digital está na página da instância no painel. Compare-as antes de aceitar a chave. Se não coincidirem, não digite a senha e abra um ticket.

ssh root@<ipv4>

A senha que geramos não é mantida do nosso lado depois que o e-mail é enviado. Isso não é motivo para continuar usando-a.

Atualize antes de qualquer outra coisa

Debian 13:

apt update && apt full-upgrade -y && apt autoremove -y

AlmaLinux 10:

dnf -y upgrade --refresh

É preciso reiniciar somente se o kernel mudou. No Debian, o needrestart informa isso durante a atualização; no AlmaLinux, o dnf needs-restarting -r responde a mesma pergunta depois.

Crie uma conta que não seja root

adduser deploy
usermod -aG sudo deploy

No AlmaLinux, o grupo é wheel e o adduser não é interativo:

useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deploy

Instale sua chave pública nessa conta agora e teste-a a partir de um segundo terminal. Trancar o SSH antes que a chave funcione é a rota mais popular para o console fora de banda.

Endureça o sshd com um drop-in

Ambas as imagens leem /etc/ssh/sshd_config.d/, então escreva um arquivo seu e deixe o empacotado em paz. As atualizações então param de sobrescrever o seu trabalho.

cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -t

O sshd -t analisa toda a configuração e não imprime nada quando ela está satisfatória. Recarregue somente depois que ele o fizer:

systemctl reload ssh    # Debian
systemctl reload sshd   # AlmaLinux

Mantenha a sessão atual aberta enquanto testa a nova. Uma recarga não derruba conexões existentes, que é exatamente a propriedade que você quer quando a configuração está errada.

Mudar a porta não é endurecer

Mover o sshd para uma porta alta encolhe o seu log de autenticação. Não muda quem consegue alcançar o daemon. Se o objetivo é ter menos estranhos batendo, restrinja os endereços de origem no nftables e deixe a porta onde toda a sua ferramenta espera.

O resto dos dez minutos

hostnamectl set-hostname edge-01
timedatectl set-timezone UTC

Depois, atualizações de segurança automáticas, porque você vai esquecer:

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

No AlmaLinux, instale dnf-automatic, defina apply_updates = yes em /etc/dnf/automatic.conf e habilite o timer:

dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timer

Depois disso, o firewall, o DNS reverso no seu endereço e o IPv6 /64 roteado. Todos os três têm seus próprios artigos na base de conhecimento.

Pronto quando você estiver

Escolha uma cidade. Escolha um tamanho. Pague em cripto.

Sem formulários sobre quem você é, sem esperar aprovação de um humano, sem ligação para verificar nada. O pagamento é confirmado e as credenciais chegam na sua caixa de entrada.