NoctisNode
GuidesSecurity5 min

Mettere in sicurezza SSH e accesso root

Disattiva le password, limita i cifrari, root solo via chiave e fail2ban — cinque minuti che eliminano il 99% del rischio SSH.

Ogni VPS pubblico viene scansionato per SSH entro pochi minuti. NoctisNode provisioning key-only di default, ma qualche riga extra rende irrilevante il brute force.

sshd_config

# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3

fail2ban

apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2ban

Checklist

  • Usa chiavi Ed25519; manda in pensione le RSA più vecchie di quanto ricordi.
  • Sposta SSH dalla porta 22 solo se accetti che nasconde dagli scanner, non dagli attaccanti.
  • Tieni una seconda via d'accesso (console/VNC) prima di chiuderti fuori.