# Захист нового VPS
> Захист нового VPS приблизно двадцять хвилин: вимкніть парольний та root SSH-вхід, увімкніть аутентифікацію лише за ключами, налаштуйте nftables на відмову за замовчуванням для вхідних з'єднань, увімкніть автоматичні оновлення безпеки та встановіть fail2ban. Ці п'ять кроків усувають переважну більшість реальних зламів.
**Source:** https://incognitovps.com/uk/guides/harden-a-new-vps
**Updated:** 2026-07-17

## Що насправді зламує сервери

Не zero-day. На практиці: брутфорс SSH-паролів проти слабких облікових даних, незапатчені сервіси, що працюють місяцями, незахищені адмін-панелі з дефолтними паролями та вразливості додатків, встановлених оператором. Список нудний і не змінився за п'ятнадцять років.

Нижче чекліст, упорядкований за тим, скільки ризику кожен крок знімає за витрачену хвилину. Виконуйте по порядку і зупиняйтесь, коли терпець урветься — ви все одно приберете більшу частину ризику.

## Крок 1 — лише SSH-ключі

Ця одна зміна повністю усуває найпоширенішу атаку. Згенеруйте ключ Ed25519, скопіюйте відкриту частину на сервер, а потім відредагуйте `/etc/ssh/sshd_config`, встановивши `PasswordAuthentication no`, `PermitRootLogin prohibit-password` та `KbdInteractiveAuthentication no`.

Перш ніж закривати перший термінал, перевірте ключ у другому. Заблокувати себе назовні — прикро, і на машині з доступом до консолі це повністю виправно, але все одно робіть у правильному порядку.

## Крок 2 — брандмауер із політикою «за замовчуванням заборонено»

nftables на сучасних Debian та Ubuntu, або firewalld на похідних RHEL. За замовчуванням забороніть вхідні, дозвольте встановлені та пов'язані, дозвольте свій SSH-порт, дозвольте те, що потрібно робочому навантаженню, і більше нічого.

Важлива дисципліна полягає в тому, що «більше нічого» — це вся суть. Брандмауер із дозвільним правилом, доданим під час налагодження й не видаленим, — це брандмауер, який нічого не робить.

- Політика за замовчуванням: відхиляти вхідні, приймати вихідні
- Приймати встановлені та пов'язані
- Приймати loopback
- Приймати свій SSH-порт, бажано з обмеженням частоти
- Приймати порти робочого навантаження, явно перелічені
- Приймати ICMP echo — не ламайте виявлення MTU на шляху

## Крок 3 — автоматичні оновлення безпеки

`unattended-upgrades` на Debian та Ubuntu, `dnf-automatic` на похідних RHEL, налаштовані лише на оновлення безпеки. Більшість компрометацій використовують вразливості, які було виправлено місяцями раніше.

Увімкніть автоматичне перезавантаження у вікні технічного обслуговування, якщо ваше робоче навантаження це дозволяє. Оновлення ядра нічого не дають, поки машина не перезавантажиться, а сервер із 400 днями аптайму та одинадцятьма незастосованими CVE ядра — це не знак честі.

## Крок 4 — fail2ban та нотатка про його реальну цінність

З уже вимкненою автентифікацією за паролем fail2ban зупиняє відносно небагато реальних компрометацій. Що він робить — це різко зменшує шум у журналах, а це важливо, бо журнал, повний тисяч невдалих спроб, — це журнал, який ніхто не читає, а непрочитані журнали — це те, через що реальні вторгнення залишаються непоміченими тижнями.

Стандартної в'язниці sshd достатньо. Додайте в'язниці для всього іншого, що ви відкриваєте в інтернет.

## Крок 5 — зменшіть поверхню атаки

Виконайте `ss -tlnp` і подивіться, що слухає порти. У типовій інсталяції це зазвичай включає служби, про які ви не знали, що вони запущені, і які вам не потрібні. Видаліть їх, а не просто закрийте брандмауером — програмне забезпечення, яке не встановлено, не має вразливостей.

Прив'язуйте служби, яким потрібен лише локальний доступ, до 127.0.0.1, а не до 0.0.0.0. База даних, яка слухає на всіх інтерфейсах за брандмауером, — одна неправильна конфігурація від публічності.

## Що пропустити

Зміна SSH-порту зменшує шум у журналах і зупиняє рівно нуль цілеспрямованих атак. Робіть це, якщо хочете, але не вважайте це захистом. Port knocking додає крихкості заради мінімального виграшу. Системи виявлення вторгнень генерують сповіщення, які ніхто не розслідує на одному сервері.

Якщо ви хочете ще один значущий крок після п'яти вищезазначених, це зашифровані резервні копії поза сайтом в іншій юрисдикції, перевірені фактичним відновленням. Можливість відновлення цінніша за ще один рівень запобігання.


## Поширені запитання

### Чи варто змінювати SSH-порт?

Для зменшення шуму — так. Для безпеки — ні: це зупиняє опортуністичні сканери та нуль цілеспрямованих атак. Робіть це, якщо вам подобаються тихіші журнали, але не вважайте це заходом захисту.

### Чи потрібен fail2ban, якщо я використовую SSH-ключі?

Для прямої безпеки — майже ні. Для гігієни журналів — так: тисячі невдалих спроб роблять журнали нечитабельними, а непрочитані журнали — це те, через що реальні вторгнення залишаються непоміченими.

### Чи варто вмикати автоматичне перезавантаження?

Якщо робоче навантаження це дозволяє, так, у вікні технічного обслуговування. Патчі ядра нічого не дають до перезавантаження. Тривалий аптайм із незастосованими CVE ядра — це відповідальність, а не досягнення.


---

Incognito VPS — Офшорні VPS, виділені сервери та GPU-сервери у 16 локаціях, 8 з яких обрані за їхні правові властивості. Без ідентифікації, лише крипто-оплата, розгортання за 55 секунд.
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt