SSH - важная точка входа в систему, и её безопасность критична. Поговорим про ключевые шаги по защите о которых нужно знать и не забывать.
1️⃣ Отключаем root-доступ. Подключение под root - плохая идея. Запретим его в /etc/ssh/sshd_config:
PermitRootLogin no
2️⃣ Меняем порт. Стандартный порт 22 часто подвергается брутфорсу. Сменим его, например, на 2222:
Port 2222
(Не забудьте открыть новый порт в iptables/firewalld!)
3️⃣ Разрешаем только ключевую аутентификацию. Пароли - уязвимы. Включаем аутентификацию по ключам:
PasswordAuthentication no
PubkeyAuthentication yes
4️⃣ Ограничиваем доступ по IP. Можно ограничить вход только с доверенных IP через AllowUsers или AllowGroups:
AllowUsers user1@192.168.1.100
5️⃣ Включаем Fail2Ban. Автоматическая блокировка брутфорса:
apt install fail2ban # Debian/Ubuntu
yum install fail2ban # CentOS/RHEL
Настроить /etc/fail2ban/jail.local:
[sshd]
enabled = true
maxretry = 3
findtime = 10m
bantime = 1h
6️⃣ Отключаем X11 Forwarding и пустые пароли
X11Forwarding no
PermitEmptyPasswords no
7️⃣ Перезапускаем SSH и проверяем
systemctl restart sshd
sshd -t # Проверка конфигурации на ошибки
#ssh #security
🧑💻 NetworkAdmin