NoctisNode
GuidesSecurity5 min

Endurecer SSH y el acceso root

Desactiva contraseñas, restringe cifrados, root solo por clave y fail2ban — cinco minutos que eliminan el 99 % del riesgo SSH.

Todo VPS público es escaneado en busca de SSH en cuestión de minutos. NoctisNode aprovisiona solo con claves por defecto, pero unas líneas extra vuelven irrelevante la fuerza bruta.

sshd_config

# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3

fail2ban

apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2ban

Lista de control

  • Usa claves Ed25519; jubila las RSA más viejas que recuerdes.
  • Mueve SSH del puerto 22 solo si aceptas que eso te oculta de escáneres, no de atacantes.
  • Conserva una segunda vía de acceso (consola/VNC) antes de cerrarte la puerta.