Penggunaan Pelayan Linux & Penguasaan SSH · Pelajaran

Memperkukuh Pelayan SSH

Kunci pelayan SSH anda dengan menyunting sshd_config: nyahdayakan log masuk root dan kata laluan, ubah lalai berisiko, hadkan pengguna serta gunakan perlindungan berlapis supaya hanya klien dipercayai dapat bersambung.

Pelajaran 4 daripada 413 langkah

Memperkukuh Pelayan SSH ialah pelajaran Penggunaan Pelayan Linux & Penguasaan SSH percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Penggunaan Pelayan Linux & Penguasaan SSH merangkumi sejumlah 4 pelajaran.

Mengapa Mengeraskan SSH?

Pelayan SSH yang terdedah kepada internet sentiasa menjadi sasaran serangan automatik. Tetapan lalai membiarkan beberapa laluan terbuka yang disiasat bot tanpa henti.

Mengeraskan bermaksud mengetatkan konfigurasi pada bahagian pelayan supaya walaupun penyerang menemui pelayan Anda, mereka tidak dapat memasukinya melalui brute force.

Fail sshd_config

Tingkah laku SSH pada bahagian pelayan dikawal oleh /etc/ssh/sshd_config. Ini berbeza daripada konfigurasi pelanggan yang Anda tetapkan sebelum ini (~/.ssh/config).

Sentiasa editnya sebagai root dan simpan salinan sandaran sebelum membuat perubahan.

sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
sudo nano /etc/ssh/sshd_config

Lumpuhkan Log Masuk Root

Akaun root ialah perkara pertama yang dicuba oleh penyerang. Melumpuhkan log masuk root secara terus memaksa mereka meneka nama pengguna yang sah juga.

Tetapkan PermitRootLogin kepada no. Pentadbir hendaklah log masuk sebagai pengguna biasa dan menggunakan sudo.

PermitRootLogin no

Lumpuhkan Pengesahan Kata Laluan

Setelah pengesahan berasaskan kunci berfungsi, matikan kata laluan sepenuhnya. Ini menggagalkan serangan brute force sepenuhnya — tiada kata laluan untuk diteka.

Amaran: pastikan log masuk menggunakan kunci berfungsi sebelum menggunakan tetapan ini, atau Anda mungkin terkunci daripada sistem.

PasswordAuthentication no
ChallengeResponseAuthentication no
PubkeyAuthentication yes

Hadkan Pengguna yang Boleh Log Masuk

Anda boleh menyenarai putih akaun yang tepat yang dibenarkan menggunakan SSH dengan AllowUsers atau AllowGroups. Sesiapa yang tidak disenaraikan akan ditolak walaupun mempunyai kunci yang sah.

Ini ialah kawalan yang kukuh dan mudah pada pelayan berbilang pengguna.

AllowUsers deploy admin
# or by group:
AllowGroups sshusers

Tukar Port Lalai (Pilihan)

Memindahkan SSH daripada port 22 tidak menambahkan keselamatan sebenar, tetapi mengurangkan bunyi daripada pengimbas automatik dalam log Anda dengan ketara.

Pilih port bukan piawai dan ingat untuk membukanya dalam dinding api Anda serta memaklumkan pelanggan tentangnya.

Port 2222

Hadkan Percubaan Log Masuk dan Sesi

Beberapa arahan mengurangkan tempoh peluang yang dimiliki penyerang:

  • MaxAuthTries — percubaan gagal sebelum sambungan diputuskan
  • LoginGraceTime — bilangan saat yang dibenarkan untuk mengesahkan identiti
  • MaxSessions — sesi serentak bagi setiap sambungan
MaxAuthTries 3
LoginGraceTime 30
MaxSessions 2

Gunakan Perubahan dengan Selamat

Selepas mengedit, sahkan sintaks dengan sshd -t sebelum memulakan semula perkhidmatan — kesilapan taip boleh menghalang perkhidmatan daripada bermula dan menyebabkan Anda terkunci daripada sistem.

Kemudian muat semula perkhidmatan tersebut. Kekalkan sesi semasa Anda terbuka dan uji sambungan baharu sebelum menutupnya.

sudo sshd -t
sudo systemctl restart ssh

Lindungi daripada Serangan Brute Force dengan Fail2ban

Fail2ban memantau log pengesahan anda dan menyekat IP buat sementara waktu jika percubaan gagal terlalu banyak kali. Ia menambahkan lapisan tembok api dinamik di atas tetapan sshd.

Pasangnya dan dayakan penjara SSH; tetapan lalai sesuai untuk kebanyakan pelayan.

sudo apt install fail2ban
sudo systemctl enable --now fail2ban
sudo fail2ban-client status sshd

Sahkan Pengerasan Anda

Pastikan pelayan kini menolak perkara yang telah anda nyahdayakan. Cuba sambung dengan output terperinci untuk melihat kaedah pengesahan yang ditawarkan oleh pelayan.

Pelayan yang dikeraskan sepatutnya hanya mengiklankan publickey dan menolak log masuk menggunakan kata laluan serta root.

ssh -v deploy@server
# Look for: 'Authentications that can continue: publickey'

Amalan Terbaik

Pastikan pelayan SSH anda selamat dari semasa ke semasa:

  • Jangan sekali-kali gunakan PasswordAuthentication no sebelum menguji log masuk menggunakan kunci
  • Kekalkan satu sesi yang terbuka semasa menukar konfigurasi
  • Gunakan sshd -t pada setiap penyuntingan
  • Gabungkan pengerasan sshd dengan tembok api dan Fail2ban

Semakan Pantas

Uji pengetahuan anda tentang pengerasan SSH.

Imbas Kembali

Anda telah mengeraskan pelayan SSH melalui /etc/ssh/sshd_config:

  • Melumpuhkan log masuk root dan kata laluan
  • Membenarkan pengguna tertentu sahaja dengan AllowUsers
  • Melaraskan MaxAuthTries dan LoginGraceTime
  • Menambahkan Fail2ban untuk perlindungan dinamik daripada serangan brute force

Sahkan dengan sshd -t dan sentiasa lakukan ujian sebelum menutup sesi anda.

Percuma untuk bermula

Pelajari Penggunaan Pelayan Linux & Penguasaan SSH dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
12
Pelajaran
48

Soalan Lazim

Adakah pelajaran “Memperkukuh Pelayan SSH” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH, termasuk “Memperkukuh Pelayan SSH”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Penggunaan Pelayan Linux & Penguasaan SSH merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Memperkukuh Pelayan SSH”?

Kunci pelayan SSH anda dengan menyunting sshd_config: nyahdayakan log masuk root dan kata laluan, ubah lalai berisiko, hadkan pengguna serta gunakan perlindungan berlapis supaya hanya klien dipercaya… Anda berlatih Penggunaan Pelayan Linux & Penguasaan SSH menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Penggunaan Pelayan Linux & Penguasaan SSH?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Memperkukuh Pelayan SSH” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Penggunaan Pelayan Linux & Penguasaan SSH ini?

Ya. Setiap pelajaran Penggunaan Pelayan Linux & Penguasaan SSH menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Memahami Protokol SSH
  2. Mengkonfigurasi Klien SSH Anda
  3. Pengesahan Berasaskan Kunci SSH
  4. Memperkukuh Pelayan SSH
← Kembali ke Penggunaan Pelayan Linux & Penguasaan SSH