NoctisNode
GuidesSecurity5 min

Hartowanie SSH i logowania root

Wyłącz hasła, ogranicz szyfry, root tylko po kluczu i fail2ban — pięć minut, które usuwa 99% ryzyka SSH.

Każdy publiczny VPS jest skanowany pod kątem SSH w ciągu minut. NoctisNode provisionuje key-only domyślnie, a kilka dodatkowych linii czyni brute force bezprzedmiotowym.

sshd_config

# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3

fail2ban

apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2ban

Checklista

  • Używaj kluczy Ed25519; wyślij na emeryturę RSA starsze niż pamiętasz.
  • Przenoś SSH z portu 22 tylko wiedząc, że to ukrywa cię przed skanerami, nie przed atakującymi.
  • Miej drugą ścieżkę logowania (konsola/VNC), zanim zamkniesz sobie drzwi.