Безопасность: запрет входа под root через SSH
Дата публикации: 18.05.2026

Безопасность: запрет входа под root через SSH

Хочу себе такие же кнопки
ccb9a536

Введение

Вы уже запустили сервер за 5 минут на 🏰 VDSina и хотите, чтобы он оставался под надёжной защитой. Самый простой, но часто упускаемый из‑за изъедин — запрет входа под root через SSH. После этого вы избавляетесь от риска автоматических атак, которые целятся именно в учётную запись root. В этом уроке вы узнаете, почему это важно, какие файлы и параметры задействованы, и как правильно настроить доступ для обычных пользователей.


Почему нельзя входить как root через SSH

Проблема Что происходит Какой риск
Брут‑форс Автоматические сканеры перебирают пароли для root Полный контроль над сервером при удачном подборе
Логи Все действия root пишутся в один файл Трудно отследить, кто именно сделал изменение
Ошибки Одна команда от root может нанести огромный вред Потеря данных, компрометация сервиса

Аналогия: представьте, что у вас есть главный ключ от дома, который хранится в почтовом ящике у всех соседей. Если кто‑то подойдёт к ящику, он сразу получит доступ к вашему дому. Запрет root‑входа — это как убрать главный ключ из публичного доступа и дать каждому члену семьи собственный, ограниченный ключ.


Что нужно изменить в конфигурации SSH

1. Файл sshd_config

Основной файл настроек демона SSH/etc/ssh/sshd_config. В нём находятся параметры, отвечающие за аутентификацию, порт, протоколы и, конечно, за вход под root.

Параметр Описание Рекомендованное значение
PermitRootLogin Разрешает ли вход под root no
PasswordAuthentication Разрешает ли парольную аутентификацию no (если используете ключи)
AllowUsers / AllowGroups Список пользователей/групп, которым разрешён вход user1 user2 (по необходимости)

2. Создание отдельного пользователя

# Создаём пользователя devuser и добавляем его в группу sudo
adduser devuser
usermod -aG sudo devuser

Почему именно sudo? Пользователь devuser получит возможность выполнять команды от имени root, но только после ввода собственного пароля. Это добавляет ещё один уровень контроля.

3. Настройка публичных ключей

  1. На клиенте (вашем ноутбуке) генерируем пару ключей, если их ещё нет:

    ssh-keygen -t ed25519 -C "your_email@example.com"
  2. Копируем публичный ключ на сервер:

    ssh-copy-id devuser@your_server_ip

    После этого в домашней папке пользователя появится файл ~/.ssh/authorized_keys.

  3. Проверяем права:

    chmod 700 ~/.ssh
    chmod 600 ~/.ssh/authorized_keys

4. Перезапуск демона SSH

systemctl restart sshd
# или
service ssh restart

Важно: перед перезапуском убедитесь, что у вас открыта ещё одна сессия с уже настроенным ключом. Иначе вы можете потерять доступ к серверу.


Пошаговый чек‑лист

  1. Создать обычного пользователя (adduser).
  2. Добавить его в sudo (usermod -aG sudo).
  3. Сгенерировать и скопировать SSH‑ключи (ssh-keygen, ssh-copy-id).
  4. Отредактировать /etc/ssh/sshd_config:
    • PermitRootLogin no
    • PasswordAuthentication no (если используете только ключи)
    • При необходимости AllowUsers devuser.
  5. Перезапустить сервис (systemctl restart sshd).
  6. Проверить подключение (ssh devuser@ip).

Если всё работает, вы успешно закрыли “запасную дверь” для злоумышленников.


Как проверить, что root‑вход действительно запрещён

ssh root@your_server_ip

Ожидаемый вывод:

Permission denied (publickey).

Если вы видите такой ответ, значит сервер отклоняет попытку входа под root. Если же запрос проходит, проверьте ещё раз файл sshd_config и перезапустите службу.


Дополнительные меры hardening

Мера Что делает Как включить
Fail2Ban Блокирует IP после нескольких неудачных попыток входа apt install fail2ban → настроить /etc/fail2ban/jail.local
Port knocking Открывает порт SSH только после специального «стука» Установить knockd и настроить правила
Two‑factor authentication (2FA) Требует второй фактор (TOTP) Установить google-authenticator и добавить в sshd_config
Restricting IPs Разрешает вход только с определённых IP‑адресов sshd_config:AllowUsers devuser@192.168.1.*`

Эти меры не обязательны, но они делают ваш сервер почти неприступным.


Практика для закрепления

  1. Создайте пользователя testuser, добавьте его в группу sudo, скопируйте публичный ключ и проверьте, что вход под root отключён.
  2. Измените sshd_config, включив PasswordAuthentication yes. Попробуйте войти по паролю и объясните, почему это ослабляет безопасность.
  3. Настройте Fail2Ban для защиты от брут‑форса. Сымулируйте несколько неудачных попыток входа и проверьте, что ваш IP попал в черный список.
  4. Создайте таблицу со всеми изменёнными параметрами в sshd_config и их значениями. Объясните, как каждый из них влияет на безопасность.
  5. Проведите аудит: выполните ssh -v devuser@ip и проанализируйте вывод, указывающий на используемый метод аутентификации.

Заключение

Запрет входа под root через SSH — это базовый, но мощный шаг в укреплении сервера. Он уменьшает поверхность атаки, упрощает аудит и даёт вам гибкость в управлении правами. Применив описанные практики, вы сделаете ваш VDSina‑сервер надёжным и готовым к работе в продакшене.

Если хотите узнать больше о настройке безопасности на VDSina, посетите официальную страницу: [VDSina – безопасность]https://vdsina.ru/?partner=5095).

Удачной администрции!


Английский видеочат для путешествий
CamZamZam - онлайн фото с вебкамеры с эффектами
Чат рулетка 2026: Интерактивные элементы
Чат-рулетка: случайный собеседник в одно нажатие
Чат рулетка в 2026: будущие функции
Интерьер с использованием текстиля
Как настроить бэкапы для вашего сайта на хостинге Host.bg
Как настроить SSL-сертификат для сайта на Host.bg
Как обновить PHP на хостинге Host.bg
Как решить проблемы с загрузкой сайта на Host.bg
Какие бывают ЛОР болезни у детей
Калькулятор зарплаты SEO-оптимизатора
Кассовые терминалы с оплатой картами
Монетизация через платные услуги
Мск: ИП или ООО — лучший старт для бизнеса?
Общение в интернете без риска
Общение вживую через экран
Онлайн-связь
Оптимизация производительности баз данных на хостинге Host.bg
Ошибки при настройке хостинга и их решения
Проблемы с доменами и их решения на хостинге Host.bg
Сколько стоит биткоин
Сравнение ценовых диапазонов хостинга Host.bg
Сумки с бусинами
Техника для строительства загородных трасс
Трубная продукция для трубопроводных конструкций
Узбекские фильмы фэнтези
Видео рулетка 18+
Видеочат с случайным собеседником онлайн
Видеообщения по всему миру
рейтинг хостингов 2026 Быстрые VDS серверы