Prvých tridsať minút na novom VPS
Nový virtuálny server je na internete od prvej minúty a skenovať ho začnú skôr, než sa stihnete rozhodnúť, čo na ňom bude bežať. Tento zoznam pokrýva to, čo sa oplatí urobiť hneď.
1. Aktualizácia systému
sudo apt update && sudo apt upgrade # Debian, Ubuntu
sudo dnf upgrade --refresh # Fedora, RHEL, Rocky
Obraz, z ktorého bol server vytvorený, býva starý niekoľko týždňov až mesiacov. Medzitým vyšli opravy.
2. Používateľ namiesto roota
adduser meno
usermod -aG sudo meno # na Debiane a Ubuntu
usermod -aG wheel meno # na Fedore a RHEL
Práca pod rootom je nepohodlná v tom zmysle, že vás nič nezastaví pred preklepom v príkaze, ktorý zmaže nesprávny adresár.
3. SSH kľúče a vypnutie hesiel
Podrobne to rozoberáme v článku SSH kľúče namiesto hesla. Je to jediná zmena, ktorá sama osebe odstráni najčastejší typ útoku na server.
4. Firewall
Predvolene býva otvorené všetko, čo počúva. Nastavte pravidlo, ktoré zakáže všetko okrem toho, čo naozaj potrebujete.
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
Na systémoch s firewalld je ekvivalentom firewall-cmd --add-service=ssh --permanent a následné --reload.
5. Automatické bezpečnostné aktualizácie
sudo apt install unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Na serveri, ktorý spravujete popri inej práci, je toto jedna z mála vecí, ktorá dlhodobo drží systém v poriadku bez vašej pozornosti. Na RHEL rodine tú istú úlohu plní dnf-automatic.
6. Čas a zóna
timedatectl set-timezone Europe/Bratislava
Znie to ako kozmetika, kým nebudete v logoch hľadať, čo sa dialo o tretej ráno, a nebudete si istí, v ktorom čase sú zapísané.
7. Zistite, čo počúva
ss -tulpn
Výpis ukáže všetky služby, ktoré čakajú na spojenie. Čokoľvek, čo nepoznáte a nepotrebujete, vypnite. Na predpripravených obrazoch býva databáza alebo webový server, o ktorom netušíte.
Čo nechať na neskôr
Nasadzovať v prvý deň monitoring, systém na detekciu prienikov a ďalšie vrstvy je zbytočné. Oveľa väčší úžitok prinesie vyriešiť zálohy, o ktorých píšeme v článku Zálohovanie servera. Server sa oveľa častejšie stratí kvôli vlastnej chybe než kvôli útoku.
Časté otázky
Čo hrozí, ak sa server nechá tak?
Server s otvoreným portom 22 a povoleným heslom dostáva rádovo tisíce pokusov o prihlásenie denne. Nie preto, že by si vás niekto vybral, ale preto, že celý adresný priestor niekto priebežne skenuje.
V akom poradí zapnúť firewall?
Najprv pridajte pravidlo pre SSH, až potom firewall zapnite. Opačné poradie ukončí vaše spojenie a späť sa dostanete len cez konzolu u poskytovateľa.
Treba hneď monitoring a detekciu prienikov?
Nie. V prvý deň prinesú väčší úžitok funkčné zálohy. Server sa oveľa častejšie stratí vlastnou chybou než útokom.
Ďalšie návody

Čo je VPS a kedy sa oplatí prejsť zo zdieľaného hostingu
VPS je virtuálny server s vlastnými zdrojmi a plným prístupom. Vysvetľujeme rozdiel oproti zdieľanému hostingu, kedy má prechod zmysel a koľko to reálne stojí.

SSH kľúče namiesto hesla: nastavenie krok za krokom
Prihlasovanie kľúčom je bezpečnejšie aj pohodlnejšie než heslo. Návod vrátane toho, ako si nezavrieť dvere od vlastného servera.

Vlastný mailserver verzus hostovaná schránka
Postaviť si poštu na vlastnom serveri je technicky zvládnuteľné. Problém je doručiteľnosť a to, že sa o ňu musíte starať navždy.