Базовые принципы безопасности SSH

SSH-доступ — основной способ управления сервером, поэтому его защита критически важна. Стандартная установка OpenSSH не обеспечивает достаточный уровень безопасности из коробки. Необходимо выполнить несколько обязательных шагов: изменить порт по умолчанию, отключить вход по паролю, настроить ограничения доступа.

Первый шаг — установка и базовая настройка OpenSSH сервера. На Ubuntu это делается командой:

sudo apt update
sudo apt install openssh-server

После установки проверяем статус службы:


Настройка firewall для ограничения доступа

UFW (Uncomplicated Firewall) — стандартный инструмент для управления firewall в Ubuntu. Он предоставляет простой интерфейс для настройки правил iptables.

Базовая настройка UFW включает:

  • Разрешение SSH-подключений только с определенных IP-адресов
  • Блокировку всех входящих соединений по умолчанию
  • Настройку правил для конкретных сетевых интерфейсов

Пример ограничения доступа по IP:

sudo ufw allow from 192.168.1.100 to any port 22
sudo ufw deny 22

Типичные ошибки и их решение

Самая распространенная ошибка — полная блокировка доступа к серверу из-за неправильных правил firewall. Чтобы избежать этого, всегда настраивайте правила через консоль с прямым доступом к серверу.

Другие частые проблемы:

  • Неправильные права доступа на SSH-ключи (должны быть 600)
  • Забытый разрешающий правило для нового SSH-порта
  • Конфликт правил firewall при использовании нескольких инструментов

Чек-лист проверки безопасности

После настройки проверьте следующие пункты:

  • Подключение с разрешенного IP-адреса работает
  • Подключение с запрещенного IP-адреса блокируется
  • Вход по паролю невозможен
  • SSH-ключи имеют правильные права доступа
  • Логи подключений ведут запись попыток доступа

Регулярно проверяйте логи аутентификации для выявления подозрительной активности:

sudo tail -f /var/log/auth.log