Базовая безопасность VPS: 5 настроек, чтобы ваш сервер не взломали в первый же день
Вы только что арендовали новенький, чистый VPS за пару сотен рублей, получили заветные IP-адрес и пароль root на почту и отложили настройку на выходные. Большое упущение. В 2026 году автоматизированные бот-сети сканируют подсети популярных хостинг-провайдеров за считанные секунды после активации нового IP.
Если вы оставите сервер «как есть» хотя бы на сутки, в ваши логи авторизации начнут ломиться тысячи роботов, подбирающих пароли (брутфорс). В худшем случае ваш сервер превратится в узел для рассылки спама или майнинг-ферму до того, как вы успеете развернуть свой проект.
Команда VPSmarket подготовила пошаговый чеклист из 5 простых действий, которые превратят ваш VPS из легкой мишени в неприступную крепость. Инструкция ориентирована на популярные Linux-системы (Ubuntu/Debian).
Шаг 1. Создаем безопасного пользователя и отнимаем права у Root
По умолчанию вы заходите на сервер под суперпользователем root. Это главный администратор системы, который может делать всё. Боты знают это и в 99% случаев пытаются подобрать пароль именно к имени root. Наша задача — запретить вход этому пользователю через сеть.
Но сначала нужно создать обычного пользователя и дать ему права администратора (sudo).
Подключитесь к серверу и создайте нового пользователя (замените
vpsuserна любое свое имя):Bash
adduser vpsuserСистема попросит задать пароль. Сделайте его сложным.
Добавьте созданного пользователя в группу системных администраторов:
Bash
usermod -aG sudo vpsuser
Теперь проверьте, открыв новое окно терминала: сможете ли вы войти под именем vpsuser и выполнить команду sudo apt update. Если всё работает, переходим к следующему шагу.
Шаг 2. Меняем стандартный порт SSH (с 22 на случайный)
Служба SSH (через которую вы управляете сервером) по умолчанию работает на 22 порту. Все сканеры уязвимостей в первую очередь стучатся именно туда. Смена порта не защитит от целенаправленной атаки, но мгновенно отсеет 95% автоматических ботов.
Откройте конфигурационный файл SSH-сервера:
Bash
sudo nano /etc/ssh/sshd_configНайдите строку
#Port 22(знак#означает, что строка закомментирована). Уберите символ#и замените 22 на любое число от 1025 до 65535. Например,Port 49154.Сохраните файл (в nano:
Ctrl + O, затемEnter, для выхода:Ctrl + X).Перезапустите службу SSH, чтобы применить настройки:
Bash
sudo systemctl restart ssh
Важно: Не закрывайте текущую сессию терминала! Откройте новое окно и попробуйте подключиться по новому порту:
ssh vpsuser@IP_адрес -p 49154. Убедитесь, что вас пускает.
Шаг 3. Переходим на SSH-ключи и полностью отключаем пароли
Пароли — это слабое звено. Их можно перехватить, подобрать или выудить с помощью фишинга. В 2026 году стандартом безопасности является авторизация по криптографическим SSH-ключам. Это связка из двух ключей: публичный лежит на сервере, а приватный (ключ-доступа) хранится только на вашем компьютере.
На своем локальном компьютере (не на сервере!) сгенерируйте пару ключей современного формата Ed25519:
Bash
ssh-keygen -t ed25519Система предложит защитить ключ кодовой фразой (рекомендуется).
Скопируйте публичный ключ на ваш VPS (команда выполняется с вашего ПК):
Bash
ssh-copy-id -p 49154 vpsuser@IP_адрес_сервераТеперь, когда вы можете заходить на сервер без ввода основного пароля, откройте файл
/etc/ssh/sshd_configна сервере и найдите следующие директивы, приведя их к такому виду:Plaintext
PasswordAuthentication no PermitRootLogin noПервая строка запрещает вход по обычным паролям, вторая — полностью закрывает доступ для пользователя root.
Снова перезапустите SSH:
sudo systemctl restart ssh.
Шаг 4. Включаем сетевой экран (Firewall)
Зачем держать открытыми двери, в которые никто не должен входить? Сетевой экран позволяет закрыть все порты сервера, кроме тех, которые вы явно разрешите сами. В Ubuntu для этого есть очень простая утилита — UFW.
Перед включением обязательно разрешите доступ к вашему новому SSH-порту, иначе вы навсегда заблокируете сами себя:
Bash
sudo ufw allow 49154/tcpЕсли на сервере будет работать обычный сайт, разрешите стандартные веб-порты (80 и 443):
Bash
sudo ufw allow 80/tcp sudo ufw allow 443/tcpВключите Firewall:
Bash
sudo ufw enable
Проверить статус закрытых и открытых портов можно командой sudo ufw status.
Шаг 5. Устанавливаем Fail2Ban (защита от брутфорса)
Даже если порты изменены, а пароли отключены, боты могут пытаться атаковать ваш измененный порт, создавая лишнюю нагрузку на процессор. Программа Fail2Ban работает как виртуальный вышибала: она анализирует системные логи и, если замечает, что с какого-то IP-адреса происходит слишком много ошибочных запросов, мгновенно блокирует этот IP на уровне сетевого экрана.
Установите утилиту:
Bash
sudo apt install fail2ban -yЗащита базовых служб, включая SSH, активируется автоматически сразу после установки. Программа сама поймет, если кто-то пытается сканировать ваши порты, и отправит нарушителя в бан (по умолчанию на 10 минут, но это можно настроить в конфигурационном файле
/etc/fail2ban/jail.local).
Узнать статус работы и список заблокированных IP-адресов можно командой:
Bash
sudo fail2ban-client status sshd
Заключение
На выполнение этих пяти шагов уйдет не более 10–15 минут, но они сэкономят вам недели нервов и защитят конфиденциальные данные вашего проекта. Помните: безопасность — это процесс, а не разовое действие.
Если вы только планируете запуск нового проекта, воспользуйтесь поиском на VPSmarket. Наш агрегатор поможет подобрать надежный сервер в любой из 75+ локаций по цене всего от 100 рублей, а применив эту инструкцию, вы сделаете его максимально защищенным с первой секунды работы.



