Базовые принципы безопасности SSH
SSH-доступ — основной способ управления сервером, поэтому его защита критически важна. Стандартная установка OpenSSH не обеспечивает достаточный уровень безопасности из коробки. Необходимо выполнить несколько обязательных шагов: изменить порт по умолчанию, отключить вход по паролю, настроить ограничения доступа.
Первый шаг — установка и базовая настройка OpenSSH сервера. На Ubuntu это делается командой:
sudo apt update sudo apt install openssh-server
После установки проверяем статус службы:
Настройка firewall для ограничения доступа
UFW (Uncomplicated Firewall) — стандартный инструмент для управления firewall в Ubuntu. Он предоставляет простой интерфейс для настройки правил iptables.
Базовая настройка UFW включает:
- Разрешение SSH-подключений только с определенных IP-адресов
- Блокировку всех входящих соединений по умолчанию
- Настройку правил для конкретных сетевых интерфейсов
Пример ограничения доступа по IP:
sudo ufw allow from 192.168.1.100 to any port 22 sudo ufw deny 22
Типичные ошибки и их решение
Самая распространенная ошибка — полная блокировка доступа к серверу из-за неправильных правил firewall. Чтобы избежать этого, всегда настраивайте правила через консоль с прямым доступом к серверу.
Другие частые проблемы:
- Неправильные права доступа на SSH-ключи (должны быть 600)
- Забытый разрешающий правило для нового SSH-порта
- Конфликт правил firewall при использовании нескольких инструментов
Чек-лист проверки безопасности
После настройки проверьте следующие пункты:
- Подключение с разрешенного IP-адреса работает
- Подключение с запрещенного IP-адреса блокируется
- Вход по паролю невозможен
- SSH-ключи имеют правильные права доступа
- Логи подключений ведут запись попыток доступа
Регулярно проверяйте логи аутентификации для выявления подозрительной активности:
sudo tail -f /var/log/auth.log