SSH sertleştirme: 10 dakikalık kontrol listesi
Root girişini kapatın, parolaları unutun, fail2ban'ı kurun. Yeni bir sunucuda ilk 10 dakikada yapılması gerekenler.
İçindekiler
Yeni bir sunucu açtığınız anda dünyanın dört bir yanındaki botlar 22. porta parola denemeye başlar. Abartmıyorum: /var/log/auth.log dosyasına ilk saatte bakın.
1. Anahtar oluşturun
ssh-keygen -t ed25519 -C "laptop"
ssh-copy-id kullanici@sunucu
2. Parola ve root girişini kapatın
/etc/ssh/sshd_config.d/01-hardening.conf dosyası:
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
Kapatmadan önce anahtarla girişin çalıştığını ayrı bir terminalde test edin. Aksi halde kendinizi dışarıda bırakırsınız.
3. fail2ban
sudo apt install fail2ban
sudo systemctl enable --now fail2ban
Varsayılan ayarlar SSH için yeterli.
4. Güvenlik duvarı
sudo ufw default deny incoming
sudo ufw allow OpenSSH
sudo ufw allow 80,443/tcp
sudo ufw enable
Kontrol listesi
- Ed25519 anahtar
- Parola girişi kapalı
- Root girişi kapalı
- fail2ban aktif
- UFW aktif
- Otomatik güvenlik güncellemeleri (
unattended-upgrades)