Debian 12: базовая защита от взлома с нуля
Свежий сервер в интернете атакуют с первых минут: боты перебирают пароли, ищут открытые порты и известные дыры. Базовая защита Debian 12 от взлома с нуля — это несколько простых, но обязательных мер, которые отсекают подавляющее большинство автоматических атак. Мы пройдём чек-лист: перейдём на SSH-ключи, поднимем фаервол, поставим блокировщик перебора, включим автообновления и уберём лишнее. Каждый шаг закрывает свой вектор атаки.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Как ломают серверы и почему это просто
Важно понимать: подавляющая часть взломов — это не работа гениального хакера, а автоматика. Боты круглосуточно сканируют весь интернет, подбирают пароли к SSH, стучатся в открытые порты и пробуют известные уязвимости в устаревшем ПО. Их цель — не вы лично, а любой плохо настроенный сервер, который попадётся. Именно поэтому базовая защита так эффективна: она не спасёт от целенаправленной атаки, но делает вас невыгодной целью для массовой автоматики, а таких атак 99%.
Логика защиты строится вокруг сокращения возможностей злоумышленника. Убираем слабые способы входа (пароли), закрываем ненужные двери (порты), быстро затыкаем известные дыры (обновления) и ставим ловушки на перебор (fail2ban). Ни одна мера по отдельности не панацея, но вместе они превращают лёгкую добычу в крепкий орешек, на который автоматика просто не станет тратить время. В минималистичном Debian всё это настраивается вручную, что даёт полный контроль. Пройдёмся по чек-листу.
Переходим на вход по SSH-ключу
Пароль — самое слабое звено, потому что его можно перебрать. Первым делом переведите вход на SSH-ключи. На своём компьютере сгенерируйте пару и скопируйте публичный ключ на сервер:
ssh-keygen -t ed25519
ssh-copy-id ваш_пользователь@ВАШ_IP
Убедившись, что вход по ключу работает, отключите вход по паролю и запретите прямой вход root в файле /etc/ssh/sshd_config, выставив PasswordAuthentication no и PermitRootLogin prohibit-password, затем перезапустите службу командой sudo systemctl restart ssh. После этого перебор паролей становится бессмысленным: сервер даже не спрашивает пароль, а подобрать ключ невозможно. Это самая важная мера из всего чек-листа — она в одиночку отсекает большую часть атак на SSH, а логи сервера после неё заметно успокаиваются.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS на Debian 12Поднимаем фаервол
Второй рубеж — межсетевой экран, закрывающий все порты, кроме нужных. В минимальном Debian UFW ставится отдельно:
apt install -y ufw
sudo ufw default deny incoming
sudo ufw allow OpenSSH
sudo ufw enable
Первая команда ставит фаервол, вторая запрещает все входящие соединения по умолчанию, третья делает исключение для SSH (обязательно до включения, иначе отрежете себе доступ), четвёртая активирует защиту. Если на сервере есть сайт, добавьте sudo ufw allow 'Nginx Full'. Смысл фаервола прост: даже если какая-то служба случайно откроется наружу, снаружи к ней не пробьются, пока вы явно не разрешите порт. Это резко сокращает поверхность атаки — количество дверей, в которые вообще можно постучать.
Ставим fail2ban против перебора
Даже с отключёнными паролями боты продолжают долбиться, создавая шум и нагрузку. Fail2ban следит за логами и временно банит адреса, с которых идут подозрительные попытки входа:
apt install -y fail2ban
systemctl enable --now fail2ban
Из коробки fail2ban уже настроен следить за SSH: после нескольких неудачных попыток входа с одного адреса он добавляет его в бан на заданное время. Проверить, что защита работает, можно командой sudo fail2ban-client status sshd — она покажет число забаненных адресов. При желании поведение настраивается в файле jail.local: сколько попыток допускать, на какое время банить. Fail2ban хорошо дополняет ключи и фаервол, снимая с сервера навязчивый фоновый перебор и защищая другие сервисы, которые вы откроете позже.
Включаем автоматические обновления
Огромная доля взломов идёт через известные уязвимости, для которых давно вышли патчи, — просто потому, что сервер не обновляли. Debian умеет ставить обновления безопасности сам:
apt install -y unattended-upgrades
dpkg-reconfigure --priority=low unattended-upgrades
В диалоге выберите «Yes», и система начнёт автоматически подтягивать критические патчи безопасности без вашего участия. Это одна из самых окупаемых мер: она закрывает целый класс проблем, требующих от вас ровно ничего после настройки. Проверить, что механизм работает, можно командой sudo unattended-upgrade --dry-run. Помните, что автообновления безопасности не заменяют периодического полного обновления системы, но снимают самую острую угрозу — эксплуатацию свежих публичных дыр.
Убираем лишнее и ужесточаем доступ
Каждая работающая служба и каждый открытый порт — потенциальная точка входа. Посмотрите, что слушает сеть, командой sudo ss -tulpn и отключите то, что не используете: чем меньше запущено, тем меньше можно атаковать. Здесь минимализм Debian играет вам на руку — в системе изначально мало лишнего. Удалите ненужные пакеты, которые тянут за собой сетевые сервисы, проверьте список пользователей и убедитесь, что нет забытых учёток с простыми паролями. Отдельно ограничьте, кто может повышать права: доступ к sudo давайте только тем, кому он действительно нужен. Принцип минимальных привилегий — давать каждому ровно столько прав, сколько требуется, и ни каплей больше — лежит в основе всей серверной безопасности и особенно важен, если сервером пользуется несколько человек.
Финальный чек-лист и поддержание
Пройдитесь по итоговому списку: вход только по ключу, root и пароли отключены, фаервол включён и открывает лишь нужное, fail2ban ловит перебор, автообновления безопасности работают, лишние службы отключены, sudo только у доверенных. Если все пункты выполнены, ваш сервер надёжно защищён от массовых автоматических атак. Но безопасность — это не разовая настройка, а привычка: раз в месяц заглядывайте в логи через sudo journalctl -p err, проверяйте список открытых портов и обновляйте систему полностью командой apt update && apt upgrade. Регулярное внимание стоит десяти минут в месяц и экономит недели разбора последствий взлома. Сервер, за которым следят, остаётся в безопасности годами.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS на Debian 12Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Частые вопросы
С чего начать, если время ограничено?
Начните с двух вещей: перевод SSH на ключи с отключением паролей и включение фаервола. Эти меры дают наибольший эффект и закрывают самые популярные векторы атаки.
Нужен ли антивирус на Linux-сервере?
Для типового веб-сервера классический антивирус почти не нужен. Гораздо важнее описанные меры: ключи, фаервол, обновления и минимум служб. Они предотвращают взлом, а не лечат последствия.
Как понять, что сервер уже взломали?
Тревожные признаки — незнакомые процессы в htop, странный исходящий трафик, новые учётные записи, всплеск нагрузки без причины. При подозрении безопаснее развернуть сервер заново из чистого образа и бэкапа.
Как оплатить защищённый VPS из России?
У MAATRIX доступна оплата картой российского банка, по СБП, криптовалютой и токеном MAAT — иностранная карта не требуется.
Нужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.