TGViewer
NetworkAdmin.ru NetworkAdmin.ru @networkadminru · 4.7K subscribers
Post #822 1.84K
💚 Практика настройки SSHD: что имеет смысл проверить

Служба SSH есть почти на каждом сервере: виртуальном или железном. Доступ по SSH - это основа администрирования. В идеале его стоит закрывать от публичной сети, но на практике это не всегда возможно.

Основные параметры настраиваются в /etc/ssh/sshd_config. Ниже указаны моменты, на которые стоит обратить внимание.

1️⃣ Парольная аутентификация. Каждый решает сам:


PasswordAuthentication yes


Можно оставить ее включенной как резервный вариант. Если пароль сложный и несловарный - реального риска перебора нет.
Но если отключить парольную аутентификацию, почти весь бот-скан исчезает из логов.

2️⃣ Аутентификация по ключам. По умолчанию включена:


PubkeyAuthentication yes


Лучше использовать ключи ed25519 - они короче, быстрее и безопаснее RSA в большинстве практических сценариев.

3️⃣ Доступ root. Разрешать или нет - зависит от модели работы:


PermitRootLogin no


Если вы администрируете сервер один - работа напрямую под root упрощает жизнь.
Если команда, то лучше отдельные пользователи + sudo + аудит действий.

Если сомневаетесь, лучше временно отключите вход root и работайте через sudo.

4️⃣ Ограничение пользователей и групп. Можно явно задать, кто имеет право подключаться:


AllowGroups sshgroup
AllowUsers user01 user02


Я чаще применяю это для SFTP-доступа, создавая отдельную группу под файловый обмен.

5️⃣ Порт. Стандарт - 22:


Port 22


Смена порта - это не защита, а лишь снижение шума. Боты все равно найдут сервис, особенно если порт открыт публично и индексируется сканерами. Но хуже от смены обычно не становится.

6️⃣ Количество попыток входа. Ограничиваем перебор в рамках одной сессии:


MaxAuthTries 3


Три неверных ввода - соединение рвется.

7️⃣ Количество сессий внутри подключения. Не путать с числом параллельных подключений:


MaxSessions 1


Для обычного администрирования одной сессии достаточно.

8️⃣ Принудительная команда и SFTP-изоляция. Можно запускать не shell, а конкретную команду, например, логирующую обертку или SFTP.

Пример для группы sftpusers с chroot:


Subsystem sftp internal-sftp -u 002
Match User sftpusers
ChrootDirectory /var/www
ForceCommand internal-sftp -u 002


Пользователи группы будут ограничены SFTP-доступом к /var/www с umask 002.

Главное - это осознанная настройка, а не конфиг по умолчанию.

#linux #ssh

🧑‍💻 NetworkAdmin
  • 👍 15
  • ❤ 3
More from @networkadminru
  1. Sep 30, 2026🖥 Get-ADUser: полезные примеры для работы с пользователями Active Directory Get-ADUser -…
  2. Sep 30, 2026👁‍🗨 Хочешь разбираться в информационной безопасности, а не просто копировать чужие коман…
  3. Sep 29, 2026🥱 Как быстро разобраться с дисками и маунтами Когда на сервере несколько дисков, LVM, отд…
  4. Sep 28, 2026🔎 TCP keepalive: как находить мертвые соединения до того, как они создадут проблему Иногд…
  5. Sep 25, 2026🤩 Как расшифровать код ошибки Windows через certutil При установке обновлений Windows ран…
  6. Sep 23, 2026💻 Как жестко перезагрузить linux, когда обычный reboot уже не помогает Иногда сервер зави…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →