SSH-підключення до Linux VPS захищене за допомогою екрана термінала, замка та щита безпеки.
Безпечний SSH починається з правильних налаштувань доступу до сервера

Після замовлення Linux VPS користувач отримує IP-адресу та дані для першого входу. Сервер уже доступний з інтернету, тому автоматичні боти можуть знайти його майже одразу. Вони перевіряють стандартний порт, перебирають типові імена користувачів і намагаються підібрати пароль.

Для керування Linux VPS зазвичай використовується SSH. Це захищений спосіб віддалено підключитися до командного рядка сервера зі свого комп’ютера. Через SSH можна встановлювати програми, змінювати налаштування, працювати з файлами та перезапускати служби. Фактично це основний адміністративний вхід до VPS, тому його захист не менш важливий, ніж безпека самого сайту.

SSH не потрібно закривати повністю. Завдання полягає в тому, щоб залишити доступ адміністратору, але значно ускладнити його для сторонніх.

Створіть окремого користувача

Перший вхід на VPS часто виконується під обліковим записом root. Він має повні права в системі, тому успішний підбір його пароля фактично дає сторонній людині контроль над сервером.

Для постійної роботи краще створити окремого користувача та дозволити йому виконувати адміністративні команди через sudo. Спочатку перевірте, що новий обліковий запис може підключитися до VPS і має необхідні права. Лише після цього забороняйте прямий вхід для root.

Налаштуйте вхід за SSH ключем

Пароль можна багаторазово перевіряти автоматичними запитами. SSH ключ працює інакше. На сервер додається його публічна частина, а приватна залишається на комп’ютері адміністратора. Без неї пройти авторизацію не вийде.

Після додавання ключа відкрийте нове вікно термінала та перевірте підключення. Поточний сеанс поки не закривайте. Якщо ключ скопійовано неправильно або для файлів задані невірні права, через активне з’єднання ще можна виправити помилку.

Коли вхід за ключем працює, парольну авторизацію можна вимкнути параметром PasswordAuthentication no, а прямий вхід для root – через PermitRootLogin no. Після редагування конфігурації її потрібно перевірити й лише потім перезапустити службу SSH.

Обмежте доступ брандмауером

На VPS варто залишати відкритими тільки ті порти, які справді використовуються. Для звичайного сайту це переважно HTTP, HTTPS і SSH. Брандмауер заблокує звернення до інших мережевих служб, навіть якщо якусь із них випадково запустили.

Перед увімкненням правил переконайтеся, що SSH порт дозволений. Якщо сервер завжди адмініструється з однієї постійної IP-адреси, доступ можна відкрити лише для неї. Але для підключення з домашньої, мобільної та офісної мережі такий варіант може бути незручним.

Чи потрібно змінювати порт SSH

SSH зазвичай працює через порт 22, тому саме його найчастіше перевіряють автоматичні боти. Зміна порту зменшує кількість випадкових спроб входу та зайвих записів у журналах, але не робить сервер захищеним сама по собі.

Новий порт спочатку потрібно дозволити в брандмауері та перевірити через окреме підключення. Старий варто закривати тільки після успішного тесту. SSH ключі, заборона входу для root і вимкнення парольної авторизації залишаються важливішими за зміну номера порту.

Додайте захист від підбору пароля

Навіть після базового налаштування сервер може отримувати багато невдалих запитів на авторизацію. Fail2Ban аналізує журнали SSH і тимчасово блокує IP-адреси, з яких надходить забагато помилкових спроб входу.

Це корисний додатковий захист, особливо коли SSH має бути доступний з різних мереж. Проте Fail2Ban не замінює правильну конфігурацію. Якщо на сервері дозволений слабкий пароль або прямий вхід для root, блокування окремих адрес не усуває головний ризик.

Перевірте доступ перед закриттям сеансу

Після налаштування відкрийте нове підключення та переконайтеся, що SSH ключ працює, пароль більше не приймається, а root не може увійти напряму. Також перевірте, чи пропускає брандмауер потрібний порт.

Робочий сеанс варто закривати лише після цього. Якщо доступ усе ж втрачено, допоможе VNC або вебконсоль у панелі хостинг-провайдера. Через неї можна відкрити екран VPS без SSH і виправити конфігурацію. Тому перед змінами краще перевірити, чи доступний такий резервний спосіб входу.