Ein neuer VPS ist in dem Moment, in dem er hochfährt, aus dem ganzen Internet erreichbar, und automatische Scanner finden ihn binnen Minuten. Nichts davon ist fortgeschritten; auf die Reihenfolge kommt es an, denn in der falschen Reihenfolge bleibt ein Fenster offen.
1. Aktualisieren, vor allem anderen
apt update && apt upgrade -y
2. Ein Benutzer, der nicht root ist
Als root zu arbeiten heißt, dass jeder Fehler unumkehrbar und jede Kompromittierung total ist. Legen Sie einen Benutzer an, geben Sie ihm sudo, und heben Sie sich root für die wenigen Dinge auf, die es brauchen.
adduser ops
usermod -aG sudo ops
3. Ihr Schlüssel auf diesem Benutzer, in einem zweiten Fenster getestet
ssh-copy-id ops@your-server-ip
# then, in a NEW window:
ssh ops@your-server-ip
4. Passwortanmeldungen abschalten
Erst wenn der Schlüssel funktioniert. Diese eine Änderung beendet Brute-Force-Versuche gegen Ihren Server, weil nichts mehr da ist, was sich durchprobieren ließe.
# /etc/ssh/sshd_config
PasswordAuthentication no
PermitRootLogin no
# then
systemctl reload ssh
5. Eine Firewall, die geschlossen beginnt
Erlauben Sie, was Sie brauchen, und sonst nichts. Erlauben Sie zuerst SSH, sonst sperren Sie sich mit dem nächsten Befehl selbst aus.
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable
6. Die Uhr
Ein Server mit falscher Uhr kann kein TLS-Zertifikat prüfen, und die Fehler, die er erzeugt, sehen nach allem aus, nur nicht nach einem Uhrproblem.
timedatectl set-ntp true
timedatectl