VPS · безопасность

Как защитить VPS своими руками

Как защитить свой VPS в первый же день: обновления, вход по ключу вместо пароля, права администратора на одну команду и признаки того, что вы на машине не одни.

Машина стоит в интернете со своим адресом. Через несколько часов после включения к ней начнут подбирать пароль — это происходит со всеми адресами подряд и не означает, что вами кто-то заинтересовался лично.

Схема: пароль из восьми знаков перебирается словарём за считаные часы, ключ ed25519 перебору не поддаётся
Перебор идёт по словарю и круглосуточно. Пароль он рано или поздно находит; ключ — нет, и это единственная разница, которая тут важна.

Что сделать в первый день

  1. Обновите систему

    Почти все взломы идут через дыры, которые давно закрыты обновлением. В Debian и Ubuntu это apt update и apt upgrade; в других системах команда своя. Повторять стоит регулярно, а не один раз.

  2. Перейдите на вход по ключу

    Ключ перебором не подбирается. Как его сделать и добавить — в статье про первый вход. Когда ключ работает, вход по паролю можно выключить в настройках службы SSH.

  3. Не работайте под администратором постоянно

    Вход по SSH под root образ и так закрывает: имя обычного пользователя написано в паспорте машины. Права администратора берут на одну команду через sudo, а не на весь сеанс. Опечатка в такой команде стирает систему целиком, а не ваши файлы.

  4. Поменяйте стартовый пароль

    Он был показан на экране заказа и мог остаться в заметках, скриншотах или переписке. Внутри машины пароль меняется командой passwd.

Обновить системувнутри машины
sudo apt update
Hit:1 http://deb.debian.org/debian bookworm InRelease
Get:2 http://security.debian.org bookworm-security InRelease [48,0 kB]
Reading package lists... Done
14 packages can be upgraded. Run "apt list --upgradable" to see them.
sudo apt upgrade
The following packages will be upgraded:
libssl3 openssh-server openssl tzdata …
Do you want to continue? [Y/n]
Первая команда только перечитывает списки пакетов и ничего не ставит; ставит вторая, и она спрашивает подтверждение. Повторять стоит хотя бы раз в пару недель — почти все взломы идут через дыры, закрытые давно вышедшим обновлением.
Поменять свой парольвнутри машины
passwd
Changing password for admin.
Current password:
New password:
Retype new password:
passwd: password updated successfully
Ни один из трёх паролей на экране не появится — ни точками, ни звёздочками. Это не поломка ввода, так сделано специально.

Признаки, что машина уже не только ваша

  • Процессор загружен, когда вы ничего не запускали. Плитка «Процессор» стоит над вкладками машины.
  • Резко вырос исходящий трафик. В плитке «Сеть» видно и скорость, и объём с момента запуска.
  • Пришло ограничение: «Исходящий трафик машины отключён из-за сетевой аномалии». Автоматика замечает сканирование портов, перебор паролей, попытки рассылать почту и обращения к майнинг-пулам.
  • Внутри машины: незнакомые процессы, чужие строки в ~/.ssh/authorized_keys, задания в расписании, которых вы не заводили, новые пользователи.
Три проверки, которые занимают минутувнутри машины
cat ~/.ssh/authorized_keys
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIH3kQ2vRt7Ym1sXbNc9pLdWfAo6JuGi3bVxKq8SnEr voln
who
admin pts/0 2026-07-30 09:12 (198.51.100.7)
journalctl -u ssh --since "24 hours ago" | grep -c "Failed password"
3184
В первом выводе должны стоять только ваши ключи, во втором — только ваши сеансы. Третье число — сколько раз за сутки к машине подбирали пароль; несколько тысяч там нормально, и это ровно тот довод, ради которого переходят на вход по ключу.

Если трафик машины отключён, забрать данные всё равно можно: консоль работает при любом ограничении. Про порядок действий — в статье «Машина не отвечает: что проверить».

Скучное, но работающее

  • Один пароль — один сервис. Пароль от машины не должен совпадать с паролем от почты.
  • Приватный ключ не отправляют никому и никогда — ни в поддержку, ни другу «на посмотреть».
  • Снимок перед любой крупной правкой. Откатиться на час назад дешевле, чем чинить.
  • Изредка перечитывайте ~/.ssh/authorized_keys: там перечислено всё, что пускает на машину без пароля.

Читайте дальше

VPS

Что такое VPS и чем она отличается от игрового сервера

Что такое VPS простыми словами: машина с чистой системой и полными правами, программы на неё вы ставите сами. Что панель у неё умеет, чего нет и зачем её берут.

VPS · вход

Первый вход на машину по SSH

Как зайти на VPS по SSH с Windows, macOS или Linux: где панель показывает имя пользователя и адрес, откуда берётся пароль и почему ключ добавляют до заказа.

VPS · тариф

Сколько нужно ядер, памяти и диска

Сколько ресурсов нужно вашей VPS: что такое vCPU, память и диск на примерах бота, небольшого сайта и базы, и как увидеть в панели, чего машине не хватает.

VPS · разбор

Машина не отвечает: что проверить

Что делать, если VPS не отвечает: состояние в панели, консоль вместо SSH, перезагрузка и переустановка — по порядку, от безопасного к необратимому.

VPS · сеть

Порты: как открыть доступ к своей программе

Как открыть порт на VPS, чтобы программу стало видно снаружи: где доступ закрыт на самом деле и чем это отличается от игрового сервера, которому порт даёт панель.

VPS · данные

Снимки и резервные копии: в чём разница

Чем снимок VPS отличается от резервной копии: снимок лежит на той же ноде и вместе с ней теряется. Когда он выручает, когда бесполезен и что считать копией.