August 05, 2026 · by CLIQHOST
Ai comandat un VPS nou, te-ai conectat prima dată ca root și acum te întrebi: ce fac mai departe? Ei bine, primele 30–60 de minute pe un server nou sunt critice. Un VPS neprotejat devine ținta roboților automatizați în câteva ore de la lansare — nu e o exagerare, e realitate confirmată de logurile oricărui server public.
În acest ghid vei găsi pașii concreți, în ordinea corectă, pentru a-ți pune VPS-ul Linux pe un fundament solid de securitate.
Prima acțiune după conectare: actualizează toate pachetele. Distribuțiile bazate pe Debian/Ubuntu:
apt update && apt upgrade -y
Pe CentOS/AlmaLinux/Rocky Linux:
dnf update -y
Aceste comenzi instalează patch-urile de securitate disponibile și elimină vulnerabilitățile cunoscute din versiunile vechi de pachete. Nu sări peste acest pas, chiar dacă imaginea VPS-ului pare recentă.
Lucratul direct ca root este periculos: orice greșeală sau acces neautorizat are consecințe maxime. Creează un utilizator cu privilegii administrative:
adduser adminul_meu
usermod -aG sudo adminul_meu
Pe CentOS/AlmaLinux, grupul se numește wheel:
usermod -aG wheel adminul_meu
Setează o parolă puternică (sau mai bine: folosește exclusiv chei SSH, vezi pasul următor):
passwd adminul_meu
Parolele pot fi sparte prin atacuri de tip brute-force. Cheile SSH sunt mult mai sigure. Pe calculatorul tău local (nu pe server), generează o pereche de chei:
ssh-keygen -t ed25519 -C "vps-cliqhost"
Copiază cheia publică pe server:
ssh-copy-id adminul_meu@IP_SERVER
Sau manual — adaugă conținutul fișierului ~/.ssh/id_ed25519.pub în fișierul /home/adminul_meu/.ssh/authorized_keys de pe server.
Verifică că te poți conecta cu noua cheie înainte de a dezactiva autentificarea prin parolă!
ssh -i ~/.ssh/id_ed25519 adminul_meu@IP_SERVER
Editează fișierul de configurare al serviciului SSH:
nano /etc/ssh/sshd_config
Modifică sau adaugă aceste directive:
Port 2222 # Schimbă portul implicit (22)
PermitRootLogin no # Dezactivează login-ul direct ca root
PasswordAuthentication no # Dezactivează autentificarea prin parolă
PubkeyAuthentication yes # Activează cheile SSH
MaxAuthTries 3 # Limita tentativelor de autentificare
LoginGraceTime 30 # Timp maxim pentru autentificare (secunde)
X11Forwarding no # Dezactivează X11 forwarding dacă nu e necesar
Restartează serviciul SSH:
systemctl restart sshd
Atenție: Nu închide sesiunea curentă înainte de a verifica că te poți conecta pe noul port cu utilizatorul nou!
ssh -p 2222 adminul_meu@IP_SERVER
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp # Noul port SSH
ufw allow 80/tcp # HTTP
ufw allow 443/tcp # HTTPS
ufw enable
ufw status verbose
firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload
firewall-cmd --list-all
Un firewall bine configurat blochează zeci de mii de cereri malițioase zilnic — este una dintre cele mai eficiente măsuri de securitate.
Fail2Ban monitorizează logurile sistemului și blochează automat IP-urile care încearcă atacuri brute-force:
apt install fail2ban -y # Debian/Ubuntu
dnf install fail2ban -y # CentOS/AlmaLinux
Creează un fișier de configurare local (nu modifica direct jail.conf):
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
Cele mai importante setări din secțiunea [sshd]:
[sshd]
enabled = true
port = 2222
filter = sshd
logpath = /var/log/auth.log
maxretry = 5
bantime = 3600
findtime = 600
Activează și pornește serviciul:
systemctl enable fail2ban
systemctl start fail2ban
fail2ban-client status sshd
Fiecare serviciu activ este o potențială suprafață de atac. Verifică ce rulează:
systemctl list-units --type=service --state=running
Dezactivează ce nu folosești, de exemplu avahi-daemon, cups, bluetooth:
systemctl disable --now avahi-daemon
Pe un VPS minimal, cu cât mai puține servicii active, cu atât mai bine.
apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades
Acest utilitar instalează automat doar actualizările de securitate, fără a atinge pachetele care ar putea cauza incompatibilități.
dnf install dnf-automatic -y
Editează /etc/dnf/automatic.conf și setează apply_updates = yes, apoi activează timer-ul:
systemctl enable --now dnf-automatic.timer
Cunoașterea a ceea ce se întâmplă pe server este esențială. Câteva comenzi utile:
# Ultimele tentative de autentificare SSH
journalctl -u sshd --since "1 hour ago"
# Ultimii utilizatori conectați
last -n 20
# Procesele care consumă cele mai multe resurse
top
htop # dacă e instalat
# Conexiunile de rețea active
ss -tulpn
Pentru monitorizare avansată, poți instala instrumente precum Netdata sau Glances:
apt install glances -y
glances
Chiar dacă ai dezactivat login-ul SSH ca root, parola root trebuie să fie puternică — poate fi necesară din consola VPS-ului (acces KVM/VNC):
passwd root
Pentru a loga toate comenzile executate cu sudo, adaugă în /etc/sudoers.d/audit:
Defaults log_output
Defaults!/usr/bin/sudoreplay !log_output
| # | Acțiune | Status |
|---|---|---|
| 1 | Actualizare sistem | ✅ |
| 2 | Creare utilizator non-root | ✅ |
| 3 | Chei SSH configurate | ✅ |
| 4 | SSH întărit (port, root login dezactivat) | ✅ |
| 5 | Firewall activ | ✅ |
| 6 | Fail2Ban instalat | ✅ |
| 7 | Servicii inutile dezactivate | ✅ |
| 8 | Actualizări automate de securitate | ✅ |
| 9 | Monitorizare loguri | ✅ |
| 10 | Parolă root schimbată | ✅ |
Securizarea unui VPS nu este un lux — este o necesitate. Acești zece pași nu cer cunoștințe avansate de Linux, dar fac diferența dintre un server care rezistă și unul compromis în câteva ore. Alocă o oră la prima conectare pentru aceste configurări și vei evita dureri de cap serioase pe termen lung.
Dacă preferi să te concentrezi pe proiectul tău fără să gestionezi manual securitatea serverului, CLIQHOST oferă servicii VPS administrate, cu configurare inițială inclusă și suport tehnic disponibil.
Recenzii reale de la clienți care au ales CLIQHOST pentru performanță, fiabilitate și suport tehnic.
"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."
"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."
"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."