🩷****Debian/Ubuntu: 10 обязательных пунктов сразу после установки (9-10 пункты, предлагайте в комментария! Давайте поговорим об этом)
Вы поставили свежую систему или готовите темплейт. Пока она чистая и быстрая, нужно сделать эти несколько пунктиков - чтобы потом не парить свою головушку в 3 ночи из-за того, что "забыл настроить". Эти пункты - максимально субъективны. Для кого-то первым делом будет стоять "htop", а для кого-то "fail2ban".
Ставьте сервисы/утилиты, исходя из информации о сервере. Старайтесь не нагружать лишним, ибо "эко-ресурсы".
1. Замените root на sudo Первое же действие - создать своего пользователя и отключить прямые логины под root.
adduser ваш_пользователь usermod -aG sudo ваш_пользователь
2. Настройте сеть вручную Пропишите статику (Не во всех случаях!):
Для NetPlan (Ubuntu 18.04+, Debian 11+):
sudo nano /etc/netplan/01-netcfg.yaml Пример конфига: yaml network: version: 2 ethernets: eth0: addresses: [192.168.1.10/24] gateway4: 192.168.1.1 nameservers: addresses: [8.8.8.8, 1.1.1.1]
3. Обновите всё и установите базовые утилиты sudo apt update && sudo apt upgrade -y sudo apt install -y curl wget htop git tree ncdu screen tmux 4. Настройте SSH-доступ (безопасность на первом месте) sudo nano /etc/ssh/sshd_config Меняем: Port 2222 # меняем порт с 22 PermitRootLogin no # корню вход запрещён PasswordAuthentication no # только по ключам PubkeyAuthentication yes Не забудьте добавить свой публичный ключ в ~/.ssh/authorized_keys до перезапуска SSH!
5. Настройте фаервол sudo apt install ufw sudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw allow 2222/tcp # ваш SSH-порт sudo ufw enable 6. Настройте время sudo apt install chrony sudo systemctl enable chrony sudo systemctl start chrony timedatectl set-timezone Europe/Moscow 7. Включите автоматические обновления безопасности sudo apt install unattended-upgrades apt-listchanges sudo dpkg-reconfigure --priority=low unattended-upgrades 8. Установите и настройте fail2ban Защита от брутфорса - обязательно для любого сервера с открытыми портами. sudo apt install fail2ban sudo systemctl enable fail2ban Базовая конфигурация для SSH sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local sudo nano /etc/fail2ban/jail.local Настройте под свой порт: [sshd] enabled = true port = 2222 maxretry = 3 bantime = 3600 bash sudo systemctl restart fail2ban
#Проверяем статусsudo fail2ban-client status sshd
Важно: Эти несколько пунктов- не "на всякий случай". Это минимальный набор, который предотвратит 90% типичных инцидентов: взломы через SSH, потерю конфигов, рассинхрон времени и незакрытые уязвимости. Но, опять же... всё зависит от сервера.
А что вы всегда настраиваете в первую очередь на новом сервере? Делитесь своими чек-листами в комментариях! Ну и не забывайте, предложите 9-10 пункт :)