Verifique a chave do host primeiro
O provisionamento envia por e-mail um endereço, uma senha de root e a impressão digital da chave SSH do host. A mesma impressão digital está na página da instância no painel. Compare-as antes de aceitar a chave. Se não coincidirem, não digite a senha e abra um ticket.
ssh root@<ipv4>A senha que geramos não é mantida do nosso lado depois que o e-mail é enviado. Isso não é motivo para continuar usando-a.
Atualize antes de qualquer outra coisa
Debian 13:
apt update && apt full-upgrade -y && apt autoremove -yAlmaLinux 10:
dnf -y upgrade --refreshÉ preciso reiniciar somente se o kernel mudou. No Debian, o needrestart informa isso durante a atualização; no AlmaLinux, o dnf needs-restarting -r responde a mesma pergunta depois.
Crie uma conta que não seja root
adduser deploy
usermod -aG sudo deployNo AlmaLinux, o grupo é wheel e o adduser não é interativo:
useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deployInstale sua chave pública nessa conta agora e teste-a a partir de um segundo terminal. Trancar o SSH antes que a chave funcione é a rota mais popular para o console fora de banda.
Endureça o sshd com um drop-in
Ambas as imagens leem /etc/ssh/sshd_config.d/, então escreva um arquivo seu e deixe o empacotado em paz. As atualizações então param de sobrescrever o seu trabalho.
cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -tO sshd -t analisa toda a configuração e não imprime nada quando ela está satisfatória. Recarregue somente depois que ele o fizer:
systemctl reload ssh # Debian
systemctl reload sshd # AlmaLinuxMantenha a sessão atual aberta enquanto testa a nova. Uma recarga não derruba conexões existentes, que é exatamente a propriedade que você quer quando a configuração está errada.
Mudar a porta não é endurecer
Mover o sshd para uma porta alta encolhe o seu log de autenticação. Não muda quem consegue alcançar o daemon. Se o objetivo é ter menos estranhos batendo, restrinja os endereços de origem no nftables e deixe a porta onde toda a sua ferramenta espera.
O resto dos dez minutos
hostnamectl set-hostname edge-01
timedatectl set-timezone UTCDepois, atualizações de segurança automáticas, porque você vai esquecer:
apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgradesNo AlmaLinux, instale dnf-automatic, defina apply_updates = yes em /etc/dnf/automatic.conf e habilite o timer:
dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timerDepois disso, o firewall, o DNS reverso no seu endereço e o IPv6 /64 roteado. Todos os três têm seus próprios artigos na base de conhecimento.