Усиление SSH и root-входа
Отключение паролей, ограничение шифров, root только по ключу и fail2ban — пять минут, снимающие 99% рисков SSH.
Каждый публичный VPS сканируют на SSH в первые же минуты. NoctisNode по умолчанию выдаёт серверы только под ключи, а пара лишних строк делает брутфорс бессмысленным.
sshd_config
# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3fail2ban
apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2banЧек-лист
- ▹Используйте ключи Ed25519; отправьте на пенсию RSA-ключи старше вашей памяти.
- ▹Уводите SSH с порта 22, лишь если понимаете: от сканеров это прячет, от атакующих — нет.
- ▹Держите второй путь входа (консоль/VNC), прежде чем закрыть себе дверь.