SSH-ul nesecurizat este principala poarta de intrare pentru hackeri. Afla cum sa protejezi accesul SSH prin chei criptografice, port custom si alte masuri esentiale.
Pasi de urmat
Genereaza o pereche de chei SSH
Pe calculatorul tau (nu pe server), ruleaza: ssh-keygen -t ed25519 -C 'comentariu'. Salveaza in ~/.ssh/id_ed25519. Seteaza o passphrase puternica pentru protectie suplimentara.
Copiaza cheia publica pe server
Metoda simpla: ssh-copy-id root@IP-SERVERULUI. Sau manual: cat ~/.ssh/id_ed25519.pub | ssh root@IP 'mkdir -p ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys'.
Dezactiveaza autentificarea cu parola
Editeaza /etc/ssh/sshd_config: PasswordAuthentication no. PermitRootLogin prohibit-password. Restart SSH: systemctl restart sshd. ATENTIE: fa asta DUPA ce confirmi ca autentificarea cu chei functioneaza!
Schimba portul SSH
In /etc/ssh/sshd_config: Port 2222 (sau alt port la alegere). Deschide noul port in firewall: ufw allow 2222. Restart sshd. Conecteaza-te cu: ssh -p 2222 root@IP. Inchide vechiul port din firewall.
Restrictioneaza accesul la IP specific
In /etc/ssh/sshd_config: AllowUsers root@1.2.3.4 (inlocuieste cu IP-ul tau fix). Sau in UFW: ufw allow from 1.2.3.4 to any port 2222.
Instaleaza si configureaza Fail2ban
apt install fail2ban. Editeaza /etc/fail2ban/jail.local: [sshd] enabled = true, port = 2222, maxretry = 5, bantime = 3600. systemctl restart fail2ban. Fail2ban va bloca automat IP-urile cu mai mult de 5 incercari esuale.
Sfaturi utile
- Niciodata nu dezactiva autentificarea cu parola inainte de a confirma ca cheile SSH functioneaza — risc de lockout.
- Tine cheia privata SSH (id_ed25519) securizata — pierderea ei sau compromiterea inseamna risc major.
- Foloseste un password manager sau stocare criptata (ex: Bitwarden) pentru cheile SSH.
- Port SSH custom + Fail2ban + autentificare cu chei = 99.9% din atacurile automate blocate.
Nota privind acest material
Material cu caracter informativ general. Continutul poate fi depasit la momentul consultarii, intrucat procedurile, interfetele, versiunile produselor si conditiile serviciilor la care se refera se pot modifica.
Materialul nu constituie consultanta tehnica, juridica sau de securitate adaptata unei situatii particulare si nu genereaza obligatii contractuale in sarcina TES EURO MEDIA SRL.
Aplicarea in mediul propriu a informatiilor si a instructiunilor cuprinse in material ramane in responsabilitatea cititorului, cu verificarea prealabila la sursele oficiale ale producatorilor. Referirile la produse, servicii sau componente apartinand unor terti au scop de identificare si nu constituie o garantie privind functionarea sau securitatea acestora.
Obligatiile Gazduire.Net cu privire la serviciile contractate sunt cele prevazute in documentele contractuale aplicabile, in special in Termenii si Conditiile disponibile la adresa www.gazduire.net/termeni-si-conditii. Prezenta mentiune nu inlatura drepturile recunoscute consumatorilor prin dispozitii legale imperative.