fakessh.eu
fakessh.eu
Nový rackový server na pracovnom stole pod lampou, vedľa zvinuté sieťové káble.

Prvých tridsať minút na novom VPS

aktualizované 19. septembra 2026

ZHRNUTIENa čerstvom serveri urobte sedem vecí: aktualizujte systém, vytvorte používateľa namiesto roota, nastavte SSH kľúče a vypnite prihlasovanie heslom, zapnite firewall s pravidlom pre SSH, zapnite automatické bezpečnostné aktualizácie, nastavte časovú zónu a pozrite sa príkazom ss -tulpn, ktoré služby počúvajú. Trvá to asi pol hodiny.

Nový virtuálny server je na internete od prvej minúty a skenovať ho začnú skôr, než sa stihnete rozhodnúť, čo na ňom bude bežať. Tento zoznam pokrýva to, čo sa oplatí urobiť hneď.

1. Aktualizácia systému

sudo apt update && sudo apt upgrade   # Debian, Ubuntu
sudo dnf upgrade --refresh            # Fedora, RHEL, Rocky

Obraz, z ktorého bol server vytvorený, býva starý niekoľko týždňov až mesiacov. Medzitým vyšli opravy.

2. Používateľ namiesto roota

adduser meno
usermod -aG sudo meno   # na Debiane a Ubuntu
usermod -aG wheel meno  # na Fedore a RHEL

Práca pod rootom je nepohodlná v tom zmysle, že vás nič nezastaví pred preklepom v príkaze, ktorý zmaže nesprávny adresár.

3. SSH kľúče a vypnutie hesiel

Podrobne to rozoberáme v článku SSH kľúče namiesto hesla. Je to jediná zmena, ktorá sama osebe odstráni najčastejší typ útoku na server.

4. Firewall

Predvolene býva otvorené všetko, čo počúva. Nastavte pravidlo, ktoré zakáže všetko okrem toho, čo naozaj potrebujete.

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
Pravidlo pre SSH pridajte skôr, než firewall zapnete. Inak sa spojenie ukončí a späť sa dostanete už len cez konzolu u poskytovateľa.

Na systémoch s firewalld je ekvivalentom firewall-cmd --add-service=ssh --permanent a následné --reload.

5. Automatické bezpečnostné aktualizácie

sudo apt install unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Na serveri, ktorý spravujete popri inej práci, je toto jedna z mála vecí, ktorá dlhodobo drží systém v poriadku bez vašej pozornosti. Na RHEL rodine tú istú úlohu plní dnf-automatic.

6. Čas a zóna

timedatectl set-timezone Europe/Bratislava

Znie to ako kozmetika, kým nebudete v logoch hľadať, čo sa dialo o tretej ráno, a nebudete si istí, v ktorom čase sú zapísané.

7. Zistite, čo počúva

ss -tulpn

Výpis ukáže všetky služby, ktoré čakajú na spojenie. Čokoľvek, čo nepoznáte a nepotrebujete, vypnite. Na predpripravených obrazoch býva databáza alebo webový server, o ktorom netušíte.

Čo nechať na neskôr

Nasadzovať v prvý deň monitoring, systém na detekciu prienikov a ďalšie vrstvy je zbytočné. Oveľa väčší úžitok prinesie vyriešiť zálohy, o ktorých píšeme v článku Zálohovanie servera. Server sa oveľa častejšie stratí kvôli vlastnej chybe než kvôli útoku.

Časté otázky

Čo hrozí, ak sa server nechá tak?

Server s otvoreným portom 22 a povoleným heslom dostáva rádovo tisíce pokusov o prihlásenie denne. Nie preto, že by si vás niekto vybral, ale preto, že celý adresný priestor niekto priebežne skenuje.

V akom poradí zapnúť firewall?

Najprv pridajte pravidlo pre SSH, až potom firewall zapnite. Opačné poradie ukončí vaše spojenie a späť sa dostanete len cez konzolu u poskytovateľa.

Treba hneď monitoring a detekciu prienikov?

Nie. V prvý deň prinesú väčší úžitok funkčné zálohy. Server sa oveľa častejšie stratí vlastnou chybou než útokom.

Ďalšie návody

Čo je VPS a kedy sa oplatí prejsť zo zdieľaného hostingu

VPS je virtuálny server s vlastnými zdrojmi a plným prístupom. Vysvetľujeme rozdiel oproti zdieľanému hostingu, kedy má prechod zmysel a koľko to reálne stojí.

SSH kľúče namiesto hesla: nastavenie krok za krokom

Prihlasovanie kľúčom je bezpečnejšie aj pohodlnejšie než heslo. Návod vrátane toho, ako si nezavrieť dvere od vlastného servera.

Vlastný mailserver verzus hostovaná schránka

Postaviť si poštu na vlastnom serveri je technicky zvládnuteľné. Problém je doručiteľnosť a to, že sa o ňu musíte starať navždy.