新規の VPS を初期設定のままパスワード認証で放置すると、数時間のうちに全インターネット規模のスキャナーに見つかります。以下の基本的な強化で自動化された攻撃の 99% を防げます。
1. root 以外のユーザーを作成する
adduser deploy
usermod -aG sudo deploy
2. SSH 鍵を設定しパスワード認証を無効にする
手元で鍵を生成してアップロードします:
ssh-keygen -t ed25519
ssh-copy-id deploy@your-server-ip
鍵でログインできることを確認したら /etc/ssh/sshd_config を編集します:
PasswordAuthentication no
PermitRootLogin no
再読み込み:sudo systemctl reload sshd。パスワードを無効にする前に必ず鍵ログインを確認してください。さもないと自分が締め出されます。
3. ufw ファイアウォールを設定する
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw allow 80,443/tcp
sudo ufw enable
sudo ufw status
4. fail2ban を入れて総当たり攻撃を止める
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
5. システムを更新し続ける
sudo apt update && sudo apt upgrade -y
自動セキュリティ更新(unattended-upgrades)も有効にしてください。この 5 手順だけで、あなたの VPS はオンライン上の大半のサーバーよりはるかに安全になります。さらに踏み込んだ強化については @aliyun370 までご相談ください。