Безопасность: запрет входа под root через SSH
Хочу себе такие же кнопкиВведение
Вы уже запустили сервер за 5 минут на 🏰 VDSina и хотите, чтобы он оставался под надёжной защитой. Самый простой, но часто упускаемый из‑за изъедин — запрет входа под root через SSH. После этого вы избавляетесь от риска автоматических атак, которые целятся именно в учётную запись root. В этом уроке вы узнаете, почему это важно, какие файлы и параметры задействованы, и как правильно настроить доступ для обычных пользователей.
Почему нельзя входить как root через SSH
| Проблема | Что происходит | Какой риск |
|---|---|---|
| Брут‑форс | Автоматические сканеры перебирают пароли для root | Полный контроль над сервером при удачном подборе |
| Логи | Все действия root пишутся в один файл | Трудно отследить, кто именно сделал изменение |
| Ошибки | Одна команда от root может нанести огромный вред | Потеря данных, компрометация сервиса |
Аналогия: представьте, что у вас есть главный ключ от дома, который хранится в почтовом ящике у всех соседей. Если кто‑то подойдёт к ящику, он сразу получит доступ к вашему дому. Запрет root‑входа — это как убрать главный ключ из публичного доступа и дать каждому члену семьи собственный, ограниченный ключ.
Что нужно изменить в конфигурации SSH
1. Файл sshd_config
Основной файл настроек демона SSH — /etc/ssh/sshd_config. В нём находятся параметры, отвечающие за аутентификацию, порт, протоколы и, конечно, за вход под root.
| Параметр | Описание | Рекомендованное значение |
|---|---|---|
PermitRootLogin |
Разрешает ли вход под root | no |
PasswordAuthentication |
Разрешает ли парольную аутентификацию | no (если используете ключи) |
AllowUsers / AllowGroups |
Список пользователей/групп, которым разрешён вход | user1 user2 (по необходимости) |
2. Создание отдельного пользователя
# Создаём пользователя devuser и добавляем его в группу sudo
adduser devuser
usermod -aG sudo devuser
Почему именно sudo? Пользователь devuser получит возможность выполнять команды от имени root, но только после ввода собственного пароля. Это добавляет ещё один уровень контроля.
3. Настройка публичных ключей
-
На клиенте (вашем ноутбуке) генерируем пару ключей, если их ещё нет:
ssh-keygen -t ed25519 -C "your_email@example.com" -
Копируем публичный ключ на сервер:
ssh-copy-id devuser@your_server_ipПосле этого в домашней папке пользователя появится файл
~/.ssh/authorized_keys. -
Проверяем права:
chmod 700 ~/.ssh chmod 600 ~/.ssh/authorized_keys
4. Перезапуск демона SSH
systemctl restart sshd
# или
service ssh restart
Важно: перед перезапуском убедитесь, что у вас открыта ещё одна сессия с уже настроенным ключом. Иначе вы можете потерять доступ к серверу.
Пошаговый чек‑лист
- Создать обычного пользователя (
adduser). - Добавить его в sudo (
usermod -aG sudo). - Сгенерировать и скопировать SSH‑ключи (
ssh-keygen,ssh-copy-id). - Отредактировать
/etc/ssh/sshd_config:PermitRootLogin noPasswordAuthentication no(если используете только ключи)- При необходимости
AllowUsers devuser.
- Перезапустить сервис (
systemctl restart sshd). - Проверить подключение (
ssh devuser@ip).
Если всё работает, вы успешно закрыли “запасную дверь” для злоумышленников.
Как проверить, что root‑вход действительно запрещён
ssh root@your_server_ip
Ожидаемый вывод:
Permission denied (publickey).
Если вы видите такой ответ, значит сервер отклоняет попытку входа под root. Если же запрос проходит, проверьте ещё раз файл sshd_config и перезапустите службу.
Дополнительные меры hardening
| Мера | Что делает | Как включить |
|---|---|---|
| Fail2Ban | Блокирует IP после нескольких неудачных попыток входа | apt install fail2ban → настроить /etc/fail2ban/jail.local |
| Port knocking | Открывает порт SSH только после специального «стука» | Установить knockd и настроить правила |
| Two‑factor authentication (2FA) | Требует второй фактор (TOTP) | Установить google-authenticator и добавить в sshd_config |
| Restricting IPs | Разрешает вход только с определённых IP‑адресов | sshd_config:AllowUsers devuser@192.168.1.*` |
Эти меры не обязательны, но они делают ваш сервер почти неприступным.
Практика для закрепления
- Создайте пользователя
testuser, добавьте его в группуsudo, скопируйте публичный ключ и проверьте, что вход под root отключён. - Измените
sshd_config, включивPasswordAuthentication yes. Попробуйте войти по паролю и объясните, почему это ослабляет безопасность. - Настройте Fail2Ban для защиты от брут‑форса. Сымулируйте несколько неудачных попыток входа и проверьте, что ваш IP попал в черный список.
- Создайте таблицу со всеми изменёнными параметрами в
sshd_configи их значениями. Объясните, как каждый из них влияет на безопасность. - Проведите аудит: выполните
ssh -v devuser@ipи проанализируйте вывод, указывающий на используемый метод аутентификации.
Заключение
Запрет входа под root через SSH — это базовый, но мощный шаг в укреплении сервера. Он уменьшает поверхность атаки, упрощает аудит и даёт вам гибкость в управлении правами. Применив описанные практики, вы сделаете ваш VDSina‑сервер надёжным и готовым к работе в продакшене.
Если хотите узнать больше о настройке безопасности на VDSina, посетите официальную страницу: [VDSina – безопасность]https://vdsina.ru/?partner=5095).
Удачной администрции!
Английский видеочат для путешествий
CamZamZam - онлайн фото с вебкамеры с эффектами
Чат рулетка 2026: Интерактивные элементы
Чат-рулетка: случайный собеседник в одно нажатие
Чат рулетка в 2026: будущие функции
Интерьер с использованием текстиля
Как настроить бэкапы для вашего сайта на хостинге Host.bg
Как настроить SSL-сертификат для сайта на Host.bg
Как обновить PHP на хостинге Host.bg
Как решить проблемы с загрузкой сайта на Host.bg
Какие бывают ЛОР болезни у детей
Калькулятор зарплаты SEO-оптимизатора
Кассовые терминалы с оплатой картами
Монетизация через платные услуги
Мск: ИП или ООО — лучший старт для бизнеса?
Общение в интернете без риска
Общение вживую через экран
Онлайн-связь
Оптимизация производительности баз данных на хостинге Host.bg
Ошибки при настройке хостинга и их решения
Проблемы с доменами и их решения на хостинге Host.bg
Сколько стоит биткоин
Сравнение ценовых диапазонов хостинга Host.bg
Сумки с бусинами
Техника для строительства загородных трасс
Трубная продукция для трубопроводных конструкций
Узбекские фильмы фэнтези
Видео рулетка 18+
Видеочат с случайным собеседником онлайн
Видеообщения по всему миру