איך לאבטח שרת VPS: מדריך מעשי נגד פריצות

תשובה קצרה: ברגע שרוכשים שרת VPS חדש הוא מחובר לאינטרנט וחשוף לעולם. תוך שעות ספורות בוטים יתחילו לסרוק אותו בניסיון לפרוץ. כדי לאבטח אותו חובה לבצע 4 פעולות קריטיות: שינוי פורט ה-SSH הברירת מחדל (22), ביטול התחברות כמשתמש root, התקנת חומת אש (כמו UFW או CSF), והגדרת מפתח אימות (SSH Keys) במקום סיסמה רגילה.

ברוכים הבאים לג'ונגל (האינטרנט)

הקמתם שרת VPS חדש. איזה יופי! קיבלתם כתובת IP (למשל 192.168.1.5). אתם אולי חושבים שאף אחד לא יודע שהשרת הזה קיים, אבל האמת היא שסקריפטים אוטומטיים מיבשות שונות סורקים כתובות IP בצורה סיסטמתית.

ברגע שהם מגלים שרת פעיל, הם מפעילים מתקפת Brute-Force (כוח גס): הבוט מנסה להתחבר כמשתמש root בפורט 22 (ברירת המחדל של SSH) ומריץ מילון של אלפי סיסמאות נפוצות. אם שמתם סיסמה קלה כמו "Admin123", השרת שלכם נפרץ והופך לחלק ממערך הפצת דואר זבל או כריית קריפטו בתוך פחות מיממה.

4 הצעדים הראשונים לאבטחת ה-VPS

1. התחברות באמצעות SSH Keys בלבד

השיטה הבטוחה ביותר היא לא לאפשר כניסה עם סיסמאות בכלל. במקום זאת, מייצרים זוג מפתחות קריפטוגרפיים (מפתח ציבורי ומפתח פרטי). המפתח הציבורי מוזן בשרת, והפרטי נשאר במחשב שלכם. השרת מכניס רק את מי שמחזיק במפתח הפרטי. זה בלתי אפשרי לפריצה ב-Brute Force.

2. ביטול גישת Root ושינוי משתמש

ההאקרים יודעים שלכל שרת יש משתמש-על בשם root. לכן הם מכוונים אליו. צרו משתמש רגיל חדש (למשל asher), תנו לו הרשאות Sudo (כדי שיוכל לבצע פעולות ניהול כשצריך), ואז הכנסו לקובץ ההגדרות של ה-SSH וחסמו את האפשרות להתחבר ישירות ל-Root (הגדירו PermitRootLogin no).

3. שינוי פורט ה-SSH מ-22 למשהו אחר

שינוי הפורט לא באמת "חוסם" האקרים מתוחכמים, אבל הוא מעיף 95% מהבוטים הטיפשים שסורקים רק את פורט 22. שנו את הפורט למספר גבוה, למשל 4822, ותראו שקובץ הלוג של ניסיונות הפריצה יורד לאפס.

4. הפעלת חומת אש (Firewall)

לפני שאתם סוגרים את הטרמינל, ודאו שמותקן בשרת UFW (Uncomplicated Firewall). הגדירו אותו לאסור את כל התעבורה הנכנסת (Deny Incoming), ולאשר רק את מה שאתם צריכים (לאשר את פורט 80 ו-443 עבור האתר, ואת הפורט החדש של ה-SSH שבחרתם).


Comments

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

דילוג לתוכן