Ein neuer VPS ist in dem Moment, in dem er hochfährt, aus dem ganzen Internet erreichbar, und automatische Scanner finden ihn binnen Minuten. Nichts davon ist fortgeschritten; auf die Reihenfolge kommt es an, denn in der falschen Reihenfolge bleibt ein Fenster offen.

1. Aktualisieren, vor allem anderen

apt update && apt upgrade -y

2. Ein Benutzer, der nicht root ist

Als root zu arbeiten heißt, dass jeder Fehler unumkehrbar und jede Kompromittierung total ist. Legen Sie einen Benutzer an, geben Sie ihm sudo, und heben Sie sich root für die wenigen Dinge auf, die es brauchen.

adduser ops
usermod -aG sudo ops

3. Ihr Schlüssel auf diesem Benutzer, in einem zweiten Fenster getestet

Testen Sie den Schlüssel in einem NEUEN Terminal, bevor Sie dieses schließen. Funktioniert der Schlüssel nicht und Sie haben Passwörter schon abgeschaltet, sind Sie aus Ihrem eigenen Server ausgesperrt.
ssh-copy-id ops@your-server-ip
# then, in a NEW window:
ssh ops@your-server-ip

4. Passwortanmeldungen abschalten

Erst wenn der Schlüssel funktioniert. Diese eine Änderung beendet Brute-Force-Versuche gegen Ihren Server, weil nichts mehr da ist, was sich durchprobieren ließe.

# /etc/ssh/sshd_config
PasswordAuthentication no
PermitRootLogin no
# then
systemctl reload ssh

5. Eine Firewall, die geschlossen beginnt

Erlauben Sie, was Sie brauchen, und sonst nichts. Erlauben Sie zuerst SSH, sonst sperren Sie sich mit dem nächsten Befehl selbst aus.

ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable

6. Die Uhr

Ein Server mit falscher Uhr kann kein TLS-Zertifikat prüfen, und die Fehler, die er erzeugt, sehen nach allem aus, nur nicht nach einem Uhrproblem.

timedatectl set-ntp true
timedatectl
Schreiben Sie in eine Datei auf dem Server selbst, was Sie getan haben. In einem halben Jahr stellt die Frage "warum ist das so eingerichtet" Sie selbst - über Ihre eigene Arbeit.