سرور تازهای که آیپی عمومی دارد، در همان ساعتهای اول هدف اسکنهای خودکار قرار میگیرد. با این ده قدم، بخش بزرگی از حملههای رایج را بیاثر میکنید.
۱. سیستم را بهروز کنید
apt update && apt upgrade -y
۲. کاربر غیر root بسازید
adduser deploy
usermod -aG sudo deploy
از این به بعد با این کاربر وارد شوید و root را برای ورود مستقیم ببندید.
۳. ورود با کلید SSH بهجای رمز عبور
روی سیستم خودتان کلید بسازید (ssh-keygen -t ed25519) و با ssh-copy-id به سرور منتقل کنید. سپس در /etc/ssh/sshd_config:
PasswordAuthentication no
PermitRootLogin no
۴. فایروال را روشن کنید
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable
فقط پورتهایی را باز کنید که واقعاً استفاده میکنید.
۵. fail2ban نصب کنید
تلاشهای ناموفق مکرر برای ورود را بهصورت خودکار مسدود میکند:
apt install fail2ban -y
۶. بهروزرسانی امنیتی خودکار
apt install unattended-upgrades -y
dpkg-reconfigure -plow unattended-upgrades
۷. سرویسهای بلااستفاده را خاموش کنید
هر سرویسِ در حال گوشدادن، یک سطح حمله است: ss -tulpn را بررسی و موارد اضافه را حذف کنید.
۸. از دیتابیس فقط لوکال استفاده کنید
اگر دیتابیس و اپلیکیشن روی یک سرورند، دیتابیس فقط روی 127.0.0.1 گوش بدهد، نه آیپی عمومی.
۹. بکاپ خارج از سرور
بکاپ منظم بگیرید و جای دیگری نگه دارید. بکاپی که روی خود سرور است، در سناریوی نفوذ یا خرابی دیسک بکاپ نیست.
۱۰. پایش را فراموش نکنید
نمودارهای مصرف پنل کلادشلتر را هر از گاهی بررسی کنید؛ پرش ناگهانی CPU یا ترافیک معمولاً اولین نشانه مشکل است.
این چکلیست پایه است، نه پایان راه — اما همین ده قدم شما را از هدف آسان بودن خارج میکند.