AlmaLinux 9: первичная настройка и безопасность с нуля
AlmaLinux 9 — бесплатный клон RHEL, который выбирают за корпоративную стабильность и долгий срок поддержки. Но свежий сервер по умолчанию отвечает под root по паролю и открыт атакам, поэтому первичную настройку и безопасность AlmaLinux 9 с нуля стоит сделать сразу. Пройдём путь от первого входа до защищённой машины: заведём пользователя с правами через wheel, перейдём на SSH-ключи, настроим firewalld, разберёмся с SELinux и включим автообновления. Команды здесь свои, семейства RHEL, — не путайте их с Debian.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Первый вход и обновление
Подключитесь к серверу по SSH под root, используя выданные IP и пароль:
ssh root@ВАШ_IP
Первым делом обновите систему — пакетный менеджер в RHEL-семействе это dnf, а не apt:
dnf upgrade -y
Пока пакеты обновляются, задайте серверу понятное имя и часовой пояс, чтобы записи в логах были корректными:
hostnamectl set-hostname my-server
timedatectl set-timezone Europe/Moscow
AlmaLinux строится на тех же принципах, что и коммерческий Red Hat Enterprise Linux, поэтому многое здесь отличается от Debian и Ubuntu: другой пакетный менеджер, другой фаервол, включённый по умолчанию SELinux. Учитывайте это, если раньше работали только с Ubuntu, и не копируйте команды вслепую.
Создаём пользователя с правами через wheel
Работать под root постоянно опасно: любая ошибка или взломанный процесс получает полный контроль над машиной. Заведите обычного пользователя и дайте ему административные права. В RHEL-семействе за это отвечает не группа sudo, как в Debian, а группа wheel:
adduser deploy
passwd deploy
usermod -aG wheel deploy
Первая команда создаёт пользователя, вторая задаёт ему пароль, третья добавляет в группу wheel — членам которой в AlmaLinux разрешено повышать права через sudo (пакет sudo здесь предустановлен). Проверьте, что всё работает: войдите под новым пользователем командой su - deploy и выполните sudo whoami — ответ root подтвердит, что права выданы верно. Дальше всю настройку ведите из-под этого пользователя. Работа под отдельной учёткой — не формальность: именно в root целятся автоматические атаки, ведь эта учётная запись есть на каждом сервере, а её имя известно заранее.
Стоит понять, почему модель «обычный пользователь плюс sudo» безопаснее постоянной работы под root, а не просто дань традиции. Root — всемогущая учётная запись: она способна стереть систему одной опечаткой и не задаёт лишних вопросов. Обычный пользователь, наоборот, каждый раз явно подтверждает административное действие вводом пароля через sudo, и это маленькое трение не раз спасало серверы от случайной разрушительной команды. Кроме того, каждое повышение прав через sudo записывается в журнал, поэтому на сервере с несколькими администраторами всегда видно, кто и что делал с правами root. Совместите это с запретом прямого входа root, который мы настроим дальше, — и у атакующего не останется очевидной цели: имя вашего пользователя ему неизвестно, а всесильный root по сети недоступен вовсе.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS на AlmaLinux 9Настраиваем вход по SSH-ключу
Пароль перебираем, ключ — практически нет. На своём домашнем компьютере создайте пару ключей, если её ещё нет:
ssh-keygen -t ed25519
Затем скопируйте публичный ключ на сервер:
ssh-copy-id deploy@ВАШ_IP
Проверьте вход по ключу: отключитесь и подключитесь заново командой ssh deploy@ВАШ_IP. Если сервер пустил без запроса пароля пользователя — ключ работает. Этот шаг обязателен перед отключением паролей: сначала убеждаемся, что ключ пускает, и только потом закрываем парольный вход, иначе рискуем запереть себя снаружи. Держите открытой одну рабочую сессию до конца настройки как страховку от опечатки.
Ужесточаем SSH
Откройте конфиг демона SSH командой sudo nano /etc/ssh/sshd_config и приведите три параметра к виду: PermitRootLogin no, PasswordAuthentication no, PubkeyAuthentication yes. Затем перезапустите службу — обратите внимание, в RHEL-семействе она называется sshd, а не ssh:
sudo systemctl restart sshd
Не закрывая текущую сессию, в новом окне проверьте, что вход по ключу по-прежнему работает — это страховка от ошибки в конфиге. Эти три строки закрывают самый популярный вектор атаки — перебор паролей: даже правильно угаданное имя пользователя без ключа теперь бесполезно, а логи сервера заметно успокаиваются.
Настраиваем firewalld
В AlmaLinux фаервол firewalld установлен и включён по умолчанию — это удобнее, чем в Debian, где его ставят вручную. Управляют им командой firewall-cmd. Убедитесь, что SSH разрешён, и добавьте нужные службы:
sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --reload
Флаг --permanent делает правило постоянным, а --reload применяет изменения. Для веб-сервера позже добавьте службы http и https той же командой. Firewalld работает с зонами и именованными службами вместо голых номеров портов, что делает правила читаемыми: --add-service=https понятнее, чем порт 443. Проверить активные правила можно командой sudo firewall-cmd --list-all.
SELinux и автообновления
Важная особенность AlmaLinux — включённый по умолчанию SELinux, дополнительный слой защиты, ограничивающий, что каждой службе разрешено делать. Новички часто первым делом его отключают, столкнувшись с непонятным запретом, — это ошибка. Правильнее оставить SELinux в режиме enforcing и точечно разрешать нужное. Проверить его состояние можно командой sestatus. Для типовой настройки он не мешает, а защищает: даже взломанная служба не сможет выйти за отведённые ей рамки.
Наконец, включите автоматические обновления безопасности. В RHEL-семействе за это отвечает dnf-automatic:
sudo dnf install -y dnf-automatic
sudo systemctl enable --now dnf-automatic.timer
Предварительно в файле /etc/dnf/automatic.conf задайте apply_updates = yes, чтобы патчи не только скачивались, но и устанавливались. Механизм работает по таймеру systemd, который мы включили, и проверяет наличие обновлений автоматически, без вашего участия. Это одна из самых окупаемых мер: большинство взломов идёт через давно закрытые уязвимости на необновлённых серверах, а dnf-automatic закрывает этот вектор сам.
Пройдитесь по финальному чек-листу: система обновлена, заведён пользователь в wheel, вход root и пароли отключены, работает вход по ключу, firewalld настроен, SELinux в enforcing, автообновления включены. Этот набор превращает свежий AlmaLinux в защищённый рабочий сервер. И помните про запасной путь на случай потери доступа: в панели управления VPS есть веб-консоль, которая подключается к серверу напрямую, минуя SSH и сеть, — через неё вы войдёте по паролю и почините сломанный конфиг. Зная про этот вход, вы можете смело ужесточать настройки, не боясь запереть себя снаружи.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS на AlmaLinux 9Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Частые вопросы
Почему в AlmaLinux группа wheel, а не sudo?
Это традиция RHEL-семейства: правами на повышение через sudo наделена группа wheel. Функционально она играет ту же роль, что группа sudo в Debian и Ubuntu.
Стоит ли отключать SELinux?
Нет, отключение SELinux убирает целый слой защиты. Правильнее оставить его в enforcing и при необходимости точечно разрешать действия через логические переключатели и контексты.
Что делать, если потерял доступ после смены настроек SSH?
Войдите через веб-консоль (VNC) в панели управления сервером — она не зависит от SSH — и откатите изменения в /etc/ssh/sshd_config.
Как оплатить VPS на AlmaLinux из России?
У MAATRIX доступна оплата картой российского банка, по СБП, криптовалютой и токеном MAAT — иностранная карта не требуется.
Нужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.