Реклама

Базовая безопасность VPS: 5 настроек от взлома

8 июля 2026 г.7 мин чтения
Базовая безопасность VPS: 5 настроек от взлома

Базовая безопасность VPS: 5 настроек, чтобы ваш сервер не взломали в первый же день

Вы только что арендовали новенький, чистый VPS за пару сотен рублей, получили заветные IP-адрес и пароль root на почту и отложили настройку на выходные. Большое упущение. В 2026 году автоматизированные бот-сети сканируют подсети популярных хостинг-провайдеров за считанные секунды после активации нового IP.

Если вы оставите сервер «как есть» хотя бы на сутки, в ваши логи авторизации начнут ломиться тысячи роботов, подбирающих пароли (брутфорс). В худшем случае ваш сервер превратится в узел для рассылки спама или майнинг-ферму до того, как вы успеете развернуть свой проект.

Команда VPSmarket подготовила пошаговый чеклист из 5 простых действий, которые превратят ваш VPS из легкой мишени в неприступную крепость. Инструкция ориентирована на популярные Linux-системы (Ubuntu/Debian).

Шаг 1. Создаем безопасного пользователя и отнимаем права у Root

По умолчанию вы заходите на сервер под суперпользователем root. Это главный администратор системы, который может делать всё. Боты знают это и в 99% случаев пытаются подобрать пароль именно к имени root. Наша задача — запретить вход этому пользователю через сеть.

Но сначала нужно создать обычного пользователя и дать ему права администратора (sudo).

  1. Подключитесь к серверу и создайте нового пользователя (замените vpsuser на любое свое имя):

    Bash

    adduser vpsuser
    

    Система попросит задать пароль. Сделайте его сложным.

  2. Добавьте созданного пользователя в группу системных администраторов:

    Bash

    usermod -aG sudo vpsuser
    

Теперь проверьте, открыв новое окно терминала: сможете ли вы войти под именем vpsuser и выполнить команду sudo apt update. Если всё работает, переходим к следующему шагу.

Шаг 2. Меняем стандартный порт SSH (с 22 на случайный)

Служба SSH (через которую вы управляете сервером) по умолчанию работает на 22 порту. Все сканеры уязвимостей в первую очередь стучатся именно туда. Смена порта не защитит от целенаправленной атаки, но мгновенно отсеет 95% автоматических ботов.

  1. Откройте конфигурационный файл SSH-сервера:

    Bash

    sudo nano /etc/ssh/sshd_config
    
  2. Найдите строку #Port 22 (знак # означает, что строка закомментирована). Уберите символ # и замените 22 на любое число от 1025 до 65535. Например, Port 49154.

  3. Сохраните файл (в nano: Ctrl + O, затем Enter, для выхода: Ctrl + X).

  4. Перезапустите службу SSH, чтобы применить настройки:

    Bash

    sudo systemctl restart ssh
    

Важно: Не закрывайте текущую сессию терминала! Откройте новое окно и попробуйте подключиться по новому порту: ssh vpsuser@IP_адрес -p 49154. Убедитесь, что вас пускает.

Шаг 3. Переходим на SSH-ключи и полностью отключаем пароли

Пароли — это слабое звено. Их можно перехватить, подобрать или выудить с помощью фишинга. В 2026 году стандартом безопасности является авторизация по криптографическим SSH-ключам. Это связка из двух ключей: публичный лежит на сервере, а приватный (ключ-доступа) хранится только на вашем компьютере.

  1. На своем локальном компьютере (не на сервере!) сгенерируйте пару ключей современного формата Ed25519:

    Bash

    ssh-keygen -t ed25519
    

    Система предложит защитить ключ кодовой фразой (рекомендуется).

  2. Скопируйте публичный ключ на ваш VPS (команда выполняется с вашего ПК):

    Bash

    ssh-copy-id -p 49154 vpsuser@IP_адрес_сервера
    
  3. Теперь, когда вы можете заходить на сервер без ввода основного пароля, откройте файл /etc/ssh/sshd_config на сервере и найдите следующие директивы, приведя их к такому виду:

    Plaintext

    PasswordAuthentication no
    PermitRootLogin no
    

    Первая строка запрещает вход по обычным паролям, вторая — полностью закрывает доступ для пользователя root.

  4. Снова перезапустите SSH: sudo systemctl restart ssh.

Шаг 4. Включаем сетевой экран (Firewall)

Зачем держать открытыми двери, в которые никто не должен входить? Сетевой экран позволяет закрыть все порты сервера, кроме тех, которые вы явно разрешите сами. В Ubuntu для этого есть очень простая утилита — UFW.

  1. Перед включением обязательно разрешите доступ к вашему новому SSH-порту, иначе вы навсегда заблокируете сами себя:

    Bash

    sudo ufw allow 49154/tcp
    
  2. Если на сервере будет работать обычный сайт, разрешите стандартные веб-порты (80 и 443):

    Bash

    sudo ufw allow 80/tcp
    sudo ufw allow 443/tcp
    
  3. Включите Firewall:

    Bash

    sudo ufw enable
    

Проверить статус закрытых и открытых портов можно командой sudo ufw status.

Шаг 5. Устанавливаем Fail2Ban (защита от брутфорса)

Даже если порты изменены, а пароли отключены, боты могут пытаться атаковать ваш измененный порт, создавая лишнюю нагрузку на процессор. Программа Fail2Ban работает как виртуальный вышибала: она анализирует системные логи и, если замечает, что с какого-то IP-адреса происходит слишком много ошибочных запросов, мгновенно блокирует этот IP на уровне сетевого экрана.

  1. Установите утилиту:

    Bash

    sudo apt install fail2ban -y
    
  2. Защита базовых служб, включая SSH, активируется автоматически сразу после установки. Программа сама поймет, если кто-то пытается сканировать ваши порты, и отправит нарушителя в бан (по умолчанию на 10 минут, но это можно настроить в конфигурационном файле /etc/fail2ban/jail.local).

Узнать статус работы и список заблокированных IP-адресов можно командой:

Bash

sudo fail2ban-client status sshd

Заключение

На выполнение этих пяти шагов уйдет не более 10–15 минут, но они сэкономят вам недели нервов и защитят конфиденциальные данные вашего проекта. Помните: безопасность — это процесс, а не разовое действие.

Если вы только планируете запуск нового проекта, воспользуйтесь поиском на VPSmarket. Наш агрегатор поможет подобрать надежный сервер в любой из 75+ локаций по цене всего от 100 рублей, а применив эту инструкцию, вы сделаете его максимально защищенным с первой секунды работы.

Рекомендуемые тарифы

Beget
CPU4×3.0GHz
RAM6 GB
Диск80 GB NVMe
Трафик
Вирт.KVM
Страна
КазахстанЛатвияРоссия
DDoSIPv6
2190
Beget
CPU2×3.0GHz
RAM2 GB
Диск30 GB NVMe
Трафик
Вирт.KVM
Страна
КазахстанЛатвияРоссия
DDoSIPv6
960
Beget
CPU1×3.0GHz
RAM1 GB
Диск10 GB NVMe
Трафик
Вирт.KVM
Страна
КазахстанЛатвияРоссия
DDoSIPv6
480