02 / ACCESS
Защитите
точки входа
SSH, панель управления и публичные сервисы должны быть доступны только там и тем, кому это действительно необходимо.
SSHСмена порта панели / SSH
Изменение стандартного порта не заменяет firewall и аутентификацию по ключам, но уменьшает шум от автоматических сканеров.
Port 2222После изменения сначала проверьте новый вход в отдельной SSH-сессии. Не закрывайте старую, пока не убедитесь, что всё работает.
FAIL2BANАвтоматическая блокировка
Fail2Ban анализирует журналы и временно блокирует IP-адреса после серии неудачных попыток.
apt install fail2ban -y
systemctl enable --now fail2ban
fail2ban-client status
KEYSSSH-ключи
Предпочитайте современные ключи вместо паролей. Храните приватный ключ только на доверенных устройствах.
ssh-keygen -t ed25519
FIREWALLПринцип минимального доступа
Открывайте только необходимые порты: например SSH, HTTPS и конкретные порты приложений.
ufw allow 443/tcp
ufw allow 2222/tcp
ufw enable