August 05, 2026 · by CLIQHOST
Вы заказали новый VPS, впервые подключились под учётной записью root и теперь задаётесь вопросом: что делать дальше? Первые 30–60 минут на новом сервере критически важны. Незащищённый VPS попадает в прицел автоматических ботов уже через несколько часов после запуска — это не преувеличение, а реальность, подтверждённая логами любого публичного сервера.
В этом руководстве вы найдёте конкретные шаги в правильном порядке, которые позволят создать надёжную основу безопасности для вашего Linux VPS.
Первое действие после подключения — обновить все пакеты. Для дистрибутивов на основе Debian/Ubuntu:
apt update && apt upgrade -y
Для CentOS/AlmaLinux/Rocky Linux:
dnf update -y
Эти команды устанавливают доступные патчи безопасности и устраняют известные уязвимости в старых версиях пакетов. Не пропускайте этот шаг, даже если образ VPS выглядит свежим.
Работа напрямую под root опасна: любая ошибка или несанкционированный доступ имеют максимальные последствия. Создайте пользователя с административными привилегиями:
adduser moy_admin
usermod -aG sudo moy_admin
На CentOS/AlmaLinux группа называется wheel:
usermod -aG wheel moy_admin
Установите надёжный пароль (или ещё лучше — используйте только SSH-ключи, см. следующий шаг):
passwd moy_admin
Пароли можно взломать с помощью brute-force атак. SSH-ключи значительно надёжнее. На вашем локальном компьютере (не на сервере) сгенерируйте пару ключей:
ssh-keygen -t ed25519 -C "vps-cliqhost"
Скопируйте публичный ключ на сервер:
ssh-copy-id moy_admin@IP_СЕРВЕРА
Или вручную — добавьте содержимое файла ~/.ssh/id_ed25519.pub в файл /home/moy_admin/.ssh/authorized_keys на сервере.
Убедитесь, что можете подключиться с новым ключом, прежде чем отключать аутентификацию по паролю!
ssh -i ~/.ssh/id_ed25519 moy_admin@IP_СЕРВЕРА
Отредактируйте файл конфигурации SSH-сервиса:
nano /etc/ssh/sshd_config
Измените или добавьте следующие директивы:
Port 2222 # Измените стандартный порт (22)
PermitRootLogin no # Запретите прямой вход под root
PasswordAuthentication no # Отключите аутентификацию по паролю
PubkeyAuthentication yes # Включите SSH-ключи
MaxAuthTries 3 # Лимит попыток аутентификации
LoginGraceTime 30 # Максимальное время для входа (секунды)
X11Forwarding no # Отключите X11 forwarding, если не нужен
Перезапустите SSH-сервис:
systemctl restart sshd
Внимание: Не закрывайте текущую сессию, пока не убедитесь, что можете подключиться на новый порт с новым пользователем!
ssh -p 2222 moy_admin@IP_СЕРВЕРА
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp # Новый порт SSH
ufw allow 80/tcp # HTTP
ufw allow 443/tcp # HTTPS
ufw enable
ufw status verbose
firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload
firewall-cmd --list-all
Правильно настроенный брандмауэр блокирует десятки тысяч вредоносных запросов ежедневно — это одна из наиболее эффективных мер безопасности.
Fail2Ban отслеживает системные логи и автоматически блокирует IP-адреса, пытающиеся провести brute-force атаки:
apt install fail2ban -y # Debian/Ubuntu
dnf install fail2ban -y # CentOS/AlmaLinux
Создайте локальный файл конфигурации (не редактируйте jail.conf напрямую):
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
Наиболее важные настройки в секции [sshd]:
[sshd]
enabled = true
port = 2222
filter = sshd
logpath = /var/log/auth.log
maxretry = 5
bantime = 3600
findtime = 600
Включите и запустите сервис:
systemctl enable fail2ban
systemctl start fail2ban
fail2ban-client status sshd
Каждый активный сервис — потенциальная точка атаки. Посмотрите, что запущено:
systemctl list-units --type=service --state=running
Отключите то, чем не пользуетесь, например avahi-daemon, cups, bluetooth:
systemctl disable --now avahi-daemon
На минимальном VPS: чем меньше активных сервисов, тем лучше.
apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades
Эта утилита автоматически устанавливает только обновления безопасности, не затрагивая пакеты, которые могут вызвать несовместимости.
dnf install dnf-automatic -y
Отредактируйте /etc/dnf/automatic.conf, установив apply_updates = yes, затем активируйте таймер:
systemctl enable --now dnf-automatic.timer
Понимание того, что происходит на сервере, — ключевой элемент безопасности. Несколько полезных команд:
# Последние попытки входа по SSH
journalctl -u sshd --since "1 hour ago"
# Последние подключившиеся пользователи
last -n 20
# Процессы, потребляющие больше всего ресурсов
top
htop # если установлен
# Активные сетевые подключения
ss -tulpn
Для расширенного мониторинга можно установить Netdata или Glances:
apt install glances -y
glances
Даже если вы отключили SSH-вход под root, пароль root должен быть надёжным — он может понадобиться через консоль VPS (KVM/VNC доступ):
passwd root
Чтобы логировать все команды, выполненные через sudo, добавьте в /etc/sudoers.d/audit:
Defaults log_output
Defaults!/usr/bin/sudoreplay !log_output
| # | Действие | Статус |
|---|---|---|
| 1 | Обновление системы | ✅ |
| 2 | Создание пользователя без root | ✅ |
| 3 | Настройка SSH-ключей | ✅ |
| 4 | Усиление SSH (порт, отключение root) | ✅ |
| 5 | Активный брандмауэр | ✅ |
| 6 | Установлен Fail2Ban | ✅ |
| 7 | Ненужные сервисы отключены | ✅ |
| 8 | Автоматические обновления безопасности | ✅ |
| 9 | Мониторинг логов | ✅ |
| 10 | Пароль root изменён | ✅ |
Защита VPS — не роскошь, а необходимость. Эти десять шагов не требуют глубоких знаний Linux, но определяют разницу между сервером, который держится, и сервером, который взламывают за несколько часов. Уделите час при первом подключении этим настройкам — и вы избежите серьёзных проблем в будущем.
Если вы предпочитаете сосредоточиться на своём проекте, не занимаясь ручной настройкой безопасности, CLIQHOST предлагает управляемые VPS-серверы с начальной конфигурацией и доступной технической поддержкой.
Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.
"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."
"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."
"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."