Reforçar SSH e login root
Desative palavras-passe, restrinja cifras, root só por chave e fail2ban — cinco minutos que removem 99% do risco SSH.
Todo VPS público é escaneado por SSH em minutos. A NoctisNode provisiona só por chave por defeito, mas meia dúzia de linhas torna a força bruta irrelevante.
sshd_config
# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3fail2ban
apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2banChecklist
- ▹Use chaves Ed25519; aposente chaves RSA mais velhas do que consegue lembrar.
- ▹Tire o SSH do porto 22 só se aceitar que isso esconde dos scanners, não dos atacantes.
- ▹Mantenha um segundo caminho de login (consola/VNC) antes de se fechar fora.