// blog

Как защитить VPS после первого входа: обязательные шаги

August 05, 2026 · by CLIQHOST

Как защитить VPS после первого входа: обязательные шаги

Вы заказали новый VPS, впервые подключились под учётной записью root и теперь задаётесь вопросом: что делать дальше? Первые 30–60 минут на новом сервере критически важны. Незащищённый VPS попадает в прицел автоматических ботов уже через несколько часов после запуска — это не преувеличение, а реальность, подтверждённая логами любого публичного сервера.

В этом руководстве вы найдёте конкретные шаги в правильном порядке, которые позволят создать надёжную основу безопасности для вашего Linux VPS.


1. Немедленно обновите операционную систему

Первое действие после подключения — обновить все пакеты. Для дистрибутивов на основе Debian/Ubuntu:

apt update && apt upgrade -y

Для CentOS/AlmaLinux/Rocky Linux:

dnf update -y

Эти команды устанавливают доступные патчи безопасности и устраняют известные уязвимости в старых версиях пакетов. Не пропускайте этот шаг, даже если образ VPS выглядит свежим.


2. Создайте нового пользователя и откажитесь от root для SSH

Работа напрямую под root опасна: любая ошибка или несанкционированный доступ имеют максимальные последствия. Создайте пользователя с административными привилегиями:

adduser moy_admin
usermod -aG sudo moy_admin

На CentOS/AlmaLinux группа называется wheel:

usermod -aG wheel moy_admin

Установите надёжный пароль (или ещё лучше — используйте только SSH-ключи, см. следующий шаг):

passwd moy_admin

3. Настройте аутентификацию по SSH-ключам

Пароли можно взломать с помощью brute-force атак. SSH-ключи значительно надёжнее. На вашем локальном компьютере (не на сервере) сгенерируйте пару ключей:

ssh-keygen -t ed25519 -C "vps-cliqhost"

Скопируйте публичный ключ на сервер:

ssh-copy-id moy_admin@IP_СЕРВЕРА

Или вручную — добавьте содержимое файла ~/.ssh/id_ed25519.pub в файл /home/moy_admin/.ssh/authorized_keys на сервере.

Убедитесь, что можете подключиться с новым ключом, прежде чем отключать аутентификацию по паролю!

ssh -i ~/.ssh/id_ed25519 moy_admin@IP_СЕРВЕРА

4. Усильте конфигурацию SSH (sshd_config)

Отредактируйте файл конфигурации SSH-сервиса:

nano /etc/ssh/sshd_config

Измените или добавьте следующие директивы:

Port 2222                  # Измените стандартный порт (22)
PermitRootLogin no         # Запретите прямой вход под root
PasswordAuthentication no  # Отключите аутентификацию по паролю
PubkeyAuthentication yes   # Включите SSH-ключи
MaxAuthTries 3             # Лимит попыток аутентификации
LoginGraceTime 30          # Максимальное время для входа (секунды)
X11Forwarding no           # Отключите X11 forwarding, если не нужен

Перезапустите SSH-сервис:

systemctl restart sshd

Внимание: Не закрывайте текущую сессию, пока не убедитесь, что можете подключиться на новый порт с новым пользователем!

ssh -p 2222 moy_admin@IP_СЕРВЕРА

5. Настройте брандмауэр

На Ubuntu/Debian — UFW (Uncomplicated Firewall)

ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp        # Новый порт SSH
ufw allow 80/tcp          # HTTP
ufw allow 443/tcp         # HTTPS
ufw enable
ufw status verbose

На CentOS/AlmaLinux — firewalld

firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload
firewall-cmd --list-all

Правильно настроенный брандмауэр блокирует десятки тысяч вредоносных запросов ежедневно — это одна из наиболее эффективных мер безопасности.


6. Установите и настройте Fail2Ban

Fail2Ban отслеживает системные логи и автоматически блокирует IP-адреса, пытающиеся провести brute-force атаки:

apt install fail2ban -y        # Debian/Ubuntu
dnf install fail2ban -y        # CentOS/AlmaLinux

Создайте локальный файл конфигурации (не редактируйте jail.conf напрямую):

cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local

Наиболее важные настройки в секции [sshd]:

[sshd]
enabled  = true
port     = 2222
filter   = sshd
logpath  = /var/log/auth.log
maxretry = 5
bantime  = 3600
findtime = 600

Включите и запустите сервис:

systemctl enable fail2ban
systemctl start fail2ban
fail2ban-client status sshd

7. Отключите ненужные сервисы

Каждый активный сервис — потенциальная точка атаки. Посмотрите, что запущено:

systemctl list-units --type=service --state=running

Отключите то, чем не пользуетесь, например avahi-daemon, cups, bluetooth:

systemctl disable --now avahi-daemon

На минимальном VPS: чем меньше активных сервисов, тем лучше.


8. Настройте автоматические обновления безопасности

Debian/Ubuntu — unattended-upgrades

apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades

Эта утилита автоматически устанавливает только обновления безопасности, не затрагивая пакеты, которые могут вызвать несовместимости.

CentOS/AlmaLinux — dnf-automatic

dnf install dnf-automatic -y

Отредактируйте /etc/dnf/automatic.conf, установив apply_updates = yes, затем активируйте таймер:

systemctl enable --now dnf-automatic.timer

9. Мониторьте логи и активность сервера

Понимание того, что происходит на сервере, — ключевой элемент безопасности. Несколько полезных команд:

# Последние попытки входа по SSH
journalctl -u sshd --since "1 hour ago"

# Последние подключившиеся пользователи
last -n 20

# Процессы, потребляющие больше всего ресурсов
top
htop  # если установлен

# Активные сетевые подключения
ss -tulpn

Для расширенного мониторинга можно установить Netdata или Glances:

apt install glances -y
glances

10. Смените пароль root и защитите доступ sudo

Даже если вы отключили SSH-вход под root, пароль root должен быть надёжным — он может понадобиться через консоль VPS (KVM/VNC доступ):

passwd root

Чтобы логировать все команды, выполненные через sudo, добавьте в /etc/sudoers.d/audit:

Defaults log_output
Defaults!/usr/bin/sudoreplay !log_output

Итоговый чек-лист после установки

# Действие Статус
1 Обновление системы
2 Создание пользователя без root
3 Настройка SSH-ключей
4 Усиление SSH (порт, отключение root)
5 Активный брандмауэр
6 Установлен Fail2Ban
7 Ненужные сервисы отключены
8 Автоматические обновления безопасности
9 Мониторинг логов
10 Пароль root изменён

Заключение

Защита VPS — не роскошь, а необходимость. Эти десять шагов не требуют глубоких знаний Linux, но определяют разницу между сервером, который держится, и сервером, который взламывают за несколько часов. Уделите час при первом подключении этим настройкам — и вы избежите серьёзных проблем в будущем.

Если вы предпочитаете сосредоточиться на своём проекте, не занимаясь ручной настройкой безопасности, CLIQHOST предлагает управляемые VPS-серверы с начальной конфигурацией и доступной технической поддержкой.

SHARE
// Что говорят наши клиенты

Что говорят наши клиенты

Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.

★★★★★

"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."

AM
Andrei M.
eCommerce owner · Chișinău
★★★★★

"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."

EV
Elena V.
Web agency · Bălți
★★★★★

"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."

DC
Dmitri C.
SaaS founder · Chișinău