23 мар 2026 · Автор: Команда Netspare
Базовая защита Linux-сервера: SSH, фаервол, обновления и открытые сервисы
Новый VPS приходит с дефолтами продавца, а не вашей модели угроз. До WordPress, панелей или k3s закройте SSH, сузьте поверхность атаки, включите авто-обновления безопасности.
Усиление итеративно: baseline в Ansible/cloud-init и повтор после major-апгрейдов.
Шаги одинаковы по сути для Debian/Ubuntu и RHEL; отличаются имена пакетов и фаервола.
Immutable-узлы не отменяют перезагрузки для ядра — планируйте окна.
CIS + OpenSCAP для SOC2 evidence.
SSH и sudo
После пользователя с sudo и ключом ed25519 отключите пароли и root-логин. AllowUsers/Match для ограничения.
Логируйте sudo; не передавайте пароль root между людьми.
Фаервол и fail2ban
Запрет по умолчанию, явные разрешения для 80/443 и 22 только с jump-сетей. ufw на Ubuntu, firewalld на RHEL.
fail2ban снижает брутфорс; настройте, чтобы не блокировать CI.
Автообновления и аудит
- unattended-upgrades или dnf-automatic security + политика перезагрузок.
- auditd/eBPF при требованиях комплаенса.
- Удаляйте лишние сервисы; инвентаризация портов ежемесячно.
- chrony перед TLS-нагрузками.
Ядро и ФС
sysctl-хардненинг из файлов в git. Разделяйте /var и смонтируйте /tmp с noexec при возможности.
Отдельные тома для БД и логов против переполнения диска.
Ядро и reboot
livepatch не для всех CVE; проверка с GPU/ZFS; автостатусы при рестарте.
CIS
Автосканы и дельта во времени; исключения только с компенсирующими мерами.
Частые вопросы
Обязательны ли AppArmor/SELinux?
Достаточно fail2ban для SSH?
Команда Netspare
Другие материалы автораВам также может быть интересно
- Юниты systemd, таймеры и journalctl: основы для админа
Cron не исчез, но таймеры systemd дают зависимости и журнал. Юниты, status и фильтры journalctl.
- Nginx и Apache: reverse proxy, PHP и статика
Nginx сильнее при множестве соединений; Apache — где нужен .htaccess. Гибрид nginx + php-fpm.
- Windows Server 2022: AD, IIS, Hyper-V и файловые службы в небольшом ЦОД
Если домен AD, GPO или IIS/.NET — опора инфраструктуры, Windows Server остаётся ядром. Как роли сочетаются и с чего начать усиление безопасности.
- Rocky Linux и AlmaLinux для RHEL-совместимых VPS и хостинга
Обе системы воспроизводят исходники RHEL. Различия — в управлении сообществом, циклах релизов и экосистеме, что важно при стандартизации парка серверов.