August 05, 2026 · by Alex M.
Вы заказали новый VPS, впервые подключились под учётной записью root и теперь задаётесь вопросом: что делать дальше? Первые 30–60 минут на новом сервере критически важны. Незащищённый VPS попадает в прицел автоматических ботов уже через несколько часов после запуска — это не преувеличение, а реальность, подтверждённая логами любого публичного сервера.
В этом руководстве вы найдёте конкретные шаги в правильном порядке, которые позволят создать надёжную основу безопасности для вашего Linux VPS.
Первое действие после подключения — обновить все пакеты. Для дистрибутивов на основе Debian/Ubuntu:
apt update && apt upgrade -y
Для CentOS/AlmaLinux/Rocky Linux:
dnf update -y
Эти команды устанавливают доступные патчи безопасности и устраняют известные уязвимости в старых версиях пакетов. Не пропускайте этот шаг, даже если образ VPS выглядит свежим.
Работа напрямую под root опасна: любая ошибка или несанкционированный доступ имеют максимальные последствия. Создайте пользователя с административными привилегиями:
adduser moy_admin
usermod -aG sudo moy_admin
На CentOS/AlmaLinux группа называется wheel:
usermod -aG wheel moy_admin
Установите надёжный пароль (или ещё лучше — используйте только SSH-ключи, см. следующий шаг):
passwd moy_admin
Пароли можно взломать с помощью brute-force атак. SSH-ключи значительно надёжнее. На вашем локальном компьютере (не на сервере) сгенерируйте пару ключей:
ssh-keygen -t ed25519 -C "vps-cliqhost"
Скопируйте публичный ключ на сервер:
ssh-copy-id moy_admin@IP_СЕРВЕРА
Или вручную — добавьте содержимое файла ~/.ssh/id_ed25519.pub в файл /home/moy_admin/.ssh/authorized_keys на сервере.
Убедитесь, что можете подключиться с новым ключом, прежде чем отключать аутентификацию по паролю!
ssh -i ~/.ssh/id_ed25519 moy_admin@IP_СЕРВЕРА
Отредактируйте файл конфигурации SSH-сервиса:
nano /etc/ssh/sshd_config
Измените или добавьте следующие директивы:
Port 2222 # Измените стандартный порт (22)
PermitRootLogin no # Запретите прямой вход под root
PasswordAuthentication no # Отключите аутентификацию по паролю
PubkeyAuthentication yes # Включите SSH-ключи
MaxAuthTries 3 # Лимит попыток аутентификации
LoginGraceTime 30 # Максимальное время для входа (секунды)
X11Forwarding no # Отключите X11 forwarding, если не нужен
Перезапустите SSH-сервис:
systemctl restart sshd
Внимание: Не закрывайте текущую сессию, пока не убедитесь, что можете подключиться на новый порт с новым пользователем!
ssh -p 2222 moy_admin@IP_СЕРВЕРА
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp # Новый порт SSH
ufw allow 80/tcp # HTTP
ufw allow 443/tcp # HTTPS
ufw enable
ufw status verbose
firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload
firewall-cmd --list-all
Правильно настроенный брандмауэр блокирует десятки тысяч вредоносных запросов ежедневно — это одна из наиболее эффективных мер безопасности.
Fail2Ban отслеживает системные логи и автоматически блокирует IP-адреса, пытающиеся провести brute-force атаки:
apt install fail2ban -y # Debian/Ubuntu
dnf install fail2ban -y # CentOS/AlmaLinux
Создайте локальный файл конфигурации (не редактируйте jail.conf напрямую):
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
Наиболее важные настройки в секции [sshd]:
[sshd]
enabled = true
port = 2222
filter = sshd
logpath = /var/log/auth.log
maxretry = 5
bantime = 3600
findtime = 600
Включите и запустите сервис:
systemctl enable fail2ban
systemctl start fail2ban
fail2ban-client status sshd
Каждый активный сервис — потенциальная точка атаки. Посмотрите, что запущено:
systemctl list-units --type=service --state=running
Отключите то, чем не пользуетесь, например avahi-daemon, cups, bluetooth:
systemctl disable --now avahi-daemon
На минимальном VPS: чем меньше активных сервисов, тем лучше.
apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades
Эта утилита автоматически устанавливает только обновления безопасности, не затрагивая пакеты, которые могут вызвать несовместимости.
dnf install dnf-automatic -y
Отредактируйте /etc/dnf/automatic.conf, установив apply_updates = yes, затем активируйте таймер:
systemctl enable --now dnf-automatic.timer
Понимание того, что происходит на сервере, — ключевой элемент безопасности. Несколько полезных команд:
# Последние попытки входа по SSH
journalctl -u sshd --since "1 hour ago"
# Последние подключившиеся пользователи
last -n 20
# Процессы, потребляющие больше всего ресурсов
top
htop # если установлен
# Активные сетевые подключения
ss -tulpn
Для расширенного мониторинга можно установить Netdata или Glances:
apt install glances -y
glances
Даже если вы отключили SSH-вход под root, пароль root должен быть надёжным — он может понадобиться через консоль VPS (KVM/VNC доступ):
passwd root
Чтобы логировать все команды, выполненные через sudo, добавьте в /etc/sudoers.d/audit:
Defaults log_output
Defaults!/usr/bin/sudoreplay !log_output
| # | Действие | Статус |
|---|---|---|
| 1 | Обновление системы | ✅ |
| 2 | Создание пользователя без root | ✅ |
| 3 | Настройка SSH-ключей | ✅ |
| 4 | Усиление SSH (порт, отключение root) | ✅ |
| 5 | Активный брандмауэр | ✅ |
| 6 | Установлен Fail2Ban | ✅ |
| 7 | Ненужные сервисы отключены | ✅ |
| 8 | Автоматические обновления безопасности | ✅ |
| 9 | Мониторинг логов | ✅ |
| 10 | Пароль root изменён | ✅ |
Защита VPS — не роскошь, а необходимость. Эти десять шагов не требуют глубоких знаний Linux, но определяют разницу между сервером, который держится, и сервером, который взламывают за несколько часов. Уделите час при первом подключении этим настройкам — и вы избежите серьёзных проблем в будущем.
Если вы предпочитаете сосредоточиться на своём проекте, не занимаясь ручной настройкой безопасности, CLIQHOST предлагает управляемые VPS-серверы с начальной конфигурацией и доступной технической поддержкой.
Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.
"Перенесли интернет-магазин с зарубежного хостинга — разница огромная: страницы открываются мгновенно, а поддержка отвечает за минуты, на румынском."
"Перенесли 12 клиентских сайтов на CLIQHOST. Бесплатная миграция, нулевой даунтайм, а настройка cPanel — именно то, что нужно нашей команде. Очень рекомендую."
"Наш VPS NVMe спокойно держит пики трафика. Полный root, локальный дата-центр и оплата в MDL — всё, что мы хотели от провайдера."