Mettere in sicurezza SSH e accesso root
Disattiva le password, limita i cifrari, root solo via chiave e fail2ban — cinque minuti che eliminano il 99% del rischio SSH.
Ogni VPS pubblico viene scansionato per SSH entro pochi minuti. NoctisNode provisioning key-only di default, ma qualche riga extra rende irrilevante il brute force.
sshd_config
# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3fail2ban
apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2banChecklist
- ▹Usa chiavi Ed25519; manda in pensione le RSA più vecchie di quanto ricordi.
- ▹Sposta SSH dalla porta 22 solo se accetti che nasconde dagli scanner, non dagli attaccanti.
- ▹Tieni una seconda via d'accesso (console/VNC) prima di chiuderti fuori.