🛡️
Укрепляем SSHD: Почему тебе стоит включить ключи Ed25519Привет,
цифровой архитектор!
Настройка демона
SSHD (
sshd), который обеспечивает
безопасное удаленное подключение к твоему серверу по протоколу
SSH, — это то, с чего начинается любая административная работа. Конфигурация OpenSSH-сервера обычно хранится в файле
/etc/ssh/sshd\_config.
Доступ к
TCP-порту 22 (порт SSH по умолчанию) желательно ограничивать от публичного доступа. Вот замечания по ключевым директивам, которые помогут тебе повысить безопасность:
1️⃣ Аутентификация по паролю
Ты можешь оставить аутентификацию по паролю (
PasswordAuthentication yes) на всякий случай, потому что при использовании
несловарного пароля подобрать его злоумышленнику
практически нереально.
PasswordAuthentication yes
-
Закрываем ботов: Если ты решишь полностью
отключить аутентификацию по паролю (
PasswordAuthentication no), это немедленно отсечет большинство ботов, которые пытаются подобрать пароли, и твой
журнал будет менее замусорен.
-
Защита от перебора: По умолчанию разрешено 6 попыток аутентификации (
MaxAuthTries 6). Ты можешь ограничить это число, например, до
четырех (
MaxAuthTries 4).
-
Пустые пароли: Директива
PermitEmptyPasswords no должна быть включена
всегда, чтобы запрещать вход с пустым паролем.
2️⃣ Аутентификация с использованием публичных ключей
Это
более надежный метод, чем аутентификация по паролю. По умолчанию он включен (
PubkeyAuthentication yes). OpenSSH поддерживает несколько типов ключей, включая RSA, ECDSA и
Ed25519.
-
Преимущества Ed25519: Ключи
Ed25519 основаны на эллиптических кривых и многими считаются обеспечивающими
превосходную безопасность по сравнению с RSA. На практике они также
намного короче.
-
Файл ключей: Твой открытый ключ, который ты используешь для аутентификации, должен быть скопирован в файл
~/.ssh/authorized_keys на удаленном хосте.
💡
Вывод:Помни, что SSH предназначен для обеспечения
безопасного входа в оболочку и
шифрует все данные сеанса. Если ты используешь OpenSSH, то настройки сервера хранятся в файле
/etc/ssh/sshd\_config.
#Linux #DevOps #Security #SSHD #Ed25519