Hartowanie SSH i logowania root
Wyłącz hasła, ogranicz szyfry, root tylko po kluczu i fail2ban — pięć minut, które usuwa 99% ryzyka SSH.
Każdy publiczny VPS jest skanowany pod kątem SSH w ciągu minut. NoctisNode provisionuje key-only domyślnie, a kilka dodatkowych linii czyni brute force bezprzedmiotowym.
sshd_config
# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3fail2ban
apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2banChecklista
- ▹Używaj kluczy Ed25519; wyślij na emeryturę RSA starsze niż pamiętasz.
- ▹Przenoś SSH z portu 22 tylko wiedząc, że to ukrywa cię przed skanerami, nie przed atakującymi.
- ▹Miej drugą ścieżkę logowania (konsola/VNC), zanim zamkniesz sobie drzwi.