Bilgi tabanı

İlk giriş ve sonrasındaki on dakika

Kök parolasını aldıktan sonra örneği genel internete koymadan önce yapılacaklar: ana bilgisayar anahtarını doğrulayın, yamalayın, bir kullanıcı oluşturun, sshd'yi sıkılaştırın.

Önce ana bilgisayar anahtarını doğrulayın

Sağlama, size bir adres, bir root parolası ve SSH ana bilgisayar anahtarının parmak izini e-postayla gönderir. Aynı parmak izi paneldeki örnek sayfasında da bulunur. Anahtarı kabul etmeden önce bunları karşılaştırın. Eşleşmezlerse parolayı yazmayın ve bir ticket açın.

ssh root@<ipv4>

Ürettiğimiz parola, e-posta gönderildikten sonra bizde saklanmaz. Bu, onu kullanmaya devam etmek için bir neden değildir.

Başka bir şeyden önce yamalayın

Debian 13:

apt update && apt full-upgrade -y && apt autoremove -y

AlmaLinux 10:

dnf -y upgrade --refresh

Yeniden başlatma yalnızca çekirdek değiştiyse gerekir. Debian'da needrestart yükseltme sırasında size söyler; AlmaLinux'ta, dnf needs-restarting -r aynı soruyu sonrasında yanıtlar.

Root olmayan bir hesap oluşturun

adduser deploy
usermod -aG sudo deploy

AlmaLinux'ta grup wheel'dir ve adduser etkileşimli değildir:

useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deploy

Genel anahtarınızı şimdi bu hesaba yükleyin ve ikinci bir terminalden test edin. Anahtar çalışmadan önce SSH'yi kilitlemek, bant dışı konsola giden en popüler yoldur.

sshd'yi bir drop-in ile sağlamlaştırın

Her iki görüntü de /etc/ssh/sshd_config.d/ okur, bu yüzden kendi dosyanızı yazın ve paketlenmiş olanı yalnız bırakın. Bu şekilde yükseltmeler işinizin üzerine yazmayı durdurur.

cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -t

sshd -t tüm yapılandırmayı ayrıştırır ve memnun olduğunda hiçbir şey yazdırmaz. Yalnızca o yaptıktan sonra yeniden yükleyin:

systemctl reload ssh    # Debian
systemctl reload sshd   # AlmaLinux

Yeni oturumu test ederken mevcut oturumu açık tutun. Yeniden yükleme mevcut bağlantıları düşürmez; bu, yapılandırma yanlış olduğunda tam olarak istediğiniz özelliktir.

Bağlantı noktasını değiştirmek sağlamlaştırma değildir

sshd'yi yüksek bir bağlantı noktasına taşımak kimlik doğrulama günlüğünüzü küçültür. Hizmete kimin erişebileceğini değiştirmez. Hedef az yabancı kapı çalmasıysa, kaynak adreslerini nftables'da kısıtlayın ve bağlantı noktasını tüm araçlarınızın beklediği yerde bırakın.

Kalan on dakika

hostnamectl set-hostname edge-01
timedatectl set-timezone UTC

Ardından, unutacağınız için otomatik güvenlik güncellemeleri:

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

AlmaLinux'ta, dnf-automatic kurun, apply_updates = yes'yi /etc/dnf/automatic.conf içinde ayarlayın ve zamanlayıcıyı etkinleştirin:

dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timer

Bundan sonra, güvenlik duvarı, adresinizdeki ters DNS ve yönlendirilmiş IPv6 /64. Üçünün de [bilgi bankasında] (/docs) kendi makaleleri var.

Hazır olduğunda

Bir şehir seç. Bir boyut seç. Kripto ile öde.

Kim olduğunuzla ilgili formlar yok, onay için insan bekleme yok, doğrulama için telefon görüşmesi yok. Ödeme onaylanır ve kimlik bilgileri gelen kutunuza düşer.