۸ کاری که بلافاصله بعد از خرید سرور مجازی باید انجام دهید
سیمبا سرور، ۳ دقیقه مطالعه
سروری که همین حالا تحویل گرفتهاید، با رمز عبور ساده و پورتهای باز روی اینترنت نشسته است. رباتها در کمتر از چند دقیقه شروع به تست رمز میکنند. این چکلیست کارهایی است که قبل از هر چیز دیگری باید انجام دهید. فرض بر لینوکس (اوبونتو یا دبیان) است.
۱. سیستم را بهروز کنید
اولین کار، نصب آخرین وصلههای امنیتی:
apt update && apt upgrade -y
اگر پیام نیاز به ریستارت دیدید، همان اول ریستارت کنید تا بعداً وسط کار غافلگیر نشوید.
۲. یک کاربر غیر root بسازید
کار کردن دائمی با root یعنی یک اشتباه تایپی میتواند کل سیستم را از بین ببرد.
adduser simba
usermod -aG sudo simba
از این به بعد با این کاربر وارد شوید و برای کارهای مدیریتی از sudo استفاده کنید.
۳. ورود با کلید SSH را فعال و رمز را غیرفعال کنید
این مهمترین قدم امنیتی است. روی کامپیوتر خودتان:
ssh-keygen -t ed25519 -C "my-laptop"
ssh-copy-id simba@YOUR_SERVER_IP
بعد روی سرور، این دو تنظیم را در یک فایل جداگانه بگذارید. فایلهای پوشهی sshd_config.d بر فایل اصلی sshd_config مقدماند، پس ویرایش فایل اصلی گاهی بیاثر است:
printf 'PermitRootLogin no\nPasswordAuthentication no\n' | sudo tee /etc/ssh/sshd_config.d/00-hardening.conf
و بعد از بررسی تنظیمات، سرویس را ریاستارت کنید:
sudo sshd -t && sudo systemctl restart ssh
قبل از بستن ترمینال فعلی، حتماً در یک پنجرهی جدید تست کنید که ورود با کلید کار میکند. اگر چیزی اشتباه تنظیم شده باشد، از طریق کنسول VNC در پنل مدیریت میتوانید برگردید.
۴. فایروال را روشن کنید
فقط چیزی که لازم دارید باز باشد:
ufw allow OpenSSH
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
اگر پورت SSH را عوض کردهاید، قبل از enable حتماً پورت جدید را اجازه بدهید.
۵. Fail2ban نصب کنید
حتی با کلید SSH، بستن دست رباتها ارزش دارد:
apt install fail2ban -y
systemctl enable --now fail2ban
پیکربندی پیشفرض برای شروع کافی است و آیپیهایی را که چند بار ناموفق تلاش کنند، موقتاً مسدود میکند.
۶. زمان و منطقهی زمانی را درست کنید
لاگهایی که زمانشان اشتباه است، موقع عیبیابی به درد نمیخورند:
timedatectl set-timezone Asia/Tehran
۷. فضای swap اضافه کنید
روی پلنهای با رم کم، swap جلوی کشته شدن ناگهانی سرویسها را میگیرد:
fallocate -l 2G /swapfile
chmod 600 /swapfile
mkswap /swapfile
swapon /swapfile
echo '/swapfile none swap sw 0 0' >> /etc/fstab
۸. برنامهی پشتیبانگیری داشته باشید
این تنها موردی است که اگر انجام ندهید، یک روز پشیمان میشوید. چند اصل ساده:
- پشتیبان باید خارج از همان سرور نگهداری شود.
- پشتیبانگیری باید خودکار باشد؛ کاری که دستی انجام شود، فراموش میشود.
- حداقل یک بار بازیابی را تست کنید. پشتیبانی که تست نشده، پشتیبان نیست.
بعد از اینها
حالا میتوانید سراغ نصب چیزی بروید که سرور را برای آن گرفتهاید — وبسرور، پایگاه داده یا اپلیکیشن. اگر در این مسیر منابع کم آوردید، ارتقای رم و پردازنده روی سرورهای مجازی ما بدون نصب مجدد انجام میشود و فقط یک ریبوت کوتاه لازم دارد.
و اگر ترافیک ماهانهتان زودتر از انتظار تمام شد، بستههای ترافیک اضافه بلافاصله روی همان سرور اعمال میشوند.
