SSH en root-login verharden
Wachtwoorden uit, ciphers beperken, root alleen via key en fail2ban — vijf minuten die 99% van het SSH-risico wegnemen.
Elke openbare VPS wordt binnen minuten op SSH gescand. NoctisNode provisiont standaard key-only, maar een paar extra regels maken brute force irrelevant.
sshd_config
# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3fail2ban
apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2banChecklist
- ▹Gebruik Ed25519-keys; zet RSA-keys ouder dan je geheugen buiten dienst.
- ▹Verplaats SSH alleen van port 22 als je accepteert dat het je verbergt voor scanners, niet voor aanvallers.
- ▹Houd een tweede loginroute (console/VNC) voordat je jezelf buitensluit.