NoctisNode
GuidesSecurity5 min

Reforçar SSH e login root

Desative palavras-passe, restrinja cifras, root só por chave e fail2ban — cinco minutos que removem 99% do risco SSH.

Todo VPS público é escaneado por SSH em minutos. A NoctisNode provisiona só por chave por defeito, mas meia dúzia de linhas torna a força bruta irrelevante.

sshd_config

# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3

fail2ban

apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2ban

Checklist

  • Use chaves Ed25519; aposente chaves RSA mais velhas do que consegue lembrar.
  • Tire o SSH do porto 22 só se aceitar que isso esconde dos scanners, não dos atacantes.
  • Mantenha um segundo caminho de login (consola/VNC) antes de se fechar fora.