Önce ana bilgisayar anahtarını doğrulayın
Sağlama, size bir adres, bir root parolası ve SSH ana bilgisayar anahtarının parmak izini e-postayla gönderir. Aynı parmak izi paneldeki örnek sayfasında da bulunur. Anahtarı kabul etmeden önce bunları karşılaştırın. Eşleşmezlerse parolayı yazmayın ve bir ticket açın.
ssh root@<ipv4>Ürettiğimiz parola, e-posta gönderildikten sonra bizde saklanmaz. Bu, onu kullanmaya devam etmek için bir neden değildir.
Başka bir şeyden önce yamalayın
Debian 13:
apt update && apt full-upgrade -y && apt autoremove -yAlmaLinux 10:
dnf -y upgrade --refreshYeniden başlatma yalnızca çekirdek değiştiyse gerekir. Debian'da needrestart yükseltme sırasında size söyler; AlmaLinux'ta, dnf needs-restarting -r aynı soruyu sonrasında yanıtlar.
Root olmayan bir hesap oluşturun
adduser deploy
usermod -aG sudo deployAlmaLinux'ta grup wheel'dir ve adduser etkileşimli değildir:
useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deployGenel anahtarınızı şimdi bu hesaba yükleyin ve ikinci bir terminalden test edin. Anahtar çalışmadan önce SSH'yi kilitlemek, bant dışı konsola giden en popüler yoldur.
sshd'yi bir drop-in ile sağlamlaştırın
Her iki görüntü de /etc/ssh/sshd_config.d/ okur, bu yüzden kendi dosyanızı yazın ve paketlenmiş olanı yalnız bırakın. Bu şekilde yükseltmeler işinizin üzerine yazmayı durdurur.
cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -tsshd -t tüm yapılandırmayı ayrıştırır ve memnun olduğunda hiçbir şey yazdırmaz. Yalnızca o yaptıktan sonra yeniden yükleyin:
systemctl reload ssh # Debian
systemctl reload sshd # AlmaLinuxYeni oturumu test ederken mevcut oturumu açık tutun. Yeniden yükleme mevcut bağlantıları düşürmez; bu, yapılandırma yanlış olduğunda tam olarak istediğiniz özelliktir.
Bağlantı noktasını değiştirmek sağlamlaştırma değildir
sshd'yi yüksek bir bağlantı noktasına taşımak kimlik doğrulama günlüğünüzü küçültür. Hizmete kimin erişebileceğini değiştirmez. Hedef az yabancı kapı çalmasıysa, kaynak adreslerini nftables'da kısıtlayın ve bağlantı noktasını tüm araçlarınızın beklediği yerde bırakın.
Kalan on dakika
hostnamectl set-hostname edge-01
timedatectl set-timezone UTCArdından, unutacağınız için otomatik güvenlik güncellemeleri:
apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgradesAlmaLinux'ta, dnf-automatic kurun, apply_updates = yes'yi /etc/dnf/automatic.conf içinde ayarlayın ve zamanlayıcıyı etkinleştirin:
dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timerBundan sonra, güvenlik duvarı, adresinizdeki ters DNS ve yönlendirilmiş IPv6 /64. Üçünün de [bilgi bankasında] (/docs) kendi makaleleri var.