Bază de cunoștințe · Securitate și SSL

Securizarea de bază a unui VPS

Actualizări, chei SSH în locul parolelor, firewall cu ufw și protecție împotriva încercărilor automate de login cu fail2ban.

Actualizat: 2026-08-11

Actualizări regulate

Majoritatea compromiterilor de servere exploatează vulnerabilități deja corectate, dar neaplicate. Rulați actualizări regulat: apt update && apt upgrade -y pe Ubuntu/Debian, sau dnf upgrade -y pe AlmaLinux/Rocky/CentOS Stream. Pentru actualizări automate de securitate pe Ubuntu/Debian, instalați și configurați pachetul unattended-upgrades.

Chei SSH în locul parolelor

Autentificarea prin parolă este ținta constantă a scanărilor automate care încearcă mii de combinații pe minut. Generați o cheie SSH și copiați-o pe server (pașii exacți sunt în articolul despre conectarea prin SSH), apoi confirmați că vă puteți loga fără parolă.

După ce autentificarea cu cheie funcționează, editați /etc/ssh/sshd_config și setați: PasswordAuthentication no, apoi reporniți serviciul cu: systemctl restart sshd. Atenție: faceți acest pas doar după ce v-ați confirmat accesul cu cheie — altfel riscați să vă blocați singur afară din server.

Dezactivarea login-ului root direct (opțional, avansat)

Un pas suplimentar, recomandat după ce vă simțiți confortabil cu administrarea Linux, este crearea unui utilizator separat cu drepturi sudo și dezactivarea login-ului direct ca root (PermitRootLogin no în sshd_config). Faceți acest pas doar după ce ați testat că noul utilizator, cu cheia SSH atașată, se poate conecta și rula comenzi cu sudo fără probleme.

Firewall cu ufw

ufw (Uncomplicated Firewall) este un frontend simplu pentru iptables, disponibil implicit pe Ubuntu și instalabil pe Debian cu apt install ufw. Regula de bază: permiteți doar porturile de care aveți nevoie și blocați tot restul.

Configurare tipică pentru un server web: ufw allow OpenSSH (sau ufw allow 22/tcp dacă folosiți portul standard — dacă ați schimbat portul SSH, permiteți-l pe cel nou, altfel vă blocați accesul), ufw allow 80/tcp, ufw allow 443/tcp, apoi ufw enable pentru a activa firewall-ul. Verificați regulile active oricând cu: ufw status verbose.

fail2ban împotriva încercărilor automate de login

fail2ban monitorizează jurnalele de sistem (de exemplu autentificările SSH eșuate) și blochează temporar, la nivel de firewall, adresele IP care depășesc un număr de încercări greșite într-un interval de timp.

Instalare: apt install fail2ban pe Ubuntu/Debian, dnf install fail2ban pe AlmaLinux/Rocky. Configurația implicită pentru SSH funcționează de obicei fără modificări; pentru personalizări (durata blocării, praguri), copiați /etc/fail2ban/jail.conf în /etc/fail2ban/jail.local înainte de a edita, apoi reporniți serviciul: systemctl restart fail2ban.

Nu găsiți răspunsul pe care îl căutați?

Echipa noastră de suport tehnic răspunde la întrebări complexe în maxim 4 ore în zilele lucrătoare.

Contactați suportul