Skip to content
Configurare SSH securizat

Protocolul SSH este poarta principală de acces administrativ la serverul dumneavoastră. O configurare SSH securizată previne accesul neautorizat prin autentificare cu chei, dezactivarea accesului root și utilizarea unui port personalizat.

Configurare SSH securizat, protecție completă a accesului la server

Configurarea implicită a serviciului SSH pe majoritatea distribuțiilor Linux permite autentificarea cu parolă pe portul standard 22. Această configurare face serverul vulnerabil la atacuri automate de tip brute force care testează mii de combinații de credențiale pe minut.

Serviciul nostru de configurare SSH securizat transformă accesul la server într-un proces protejat prin multiple straturi de securitate.

Autentificare cu chei criptografice

Înlocuim autentificarea bazată pe parolă cu autentificare prin perechi de chei criptografice. Această metodă este practic imposibil de compromis prin atacuri brute force.

Procesul include:

  • Generarea perechilor de chei RSA sau Ed25519 cu lungime adecvată
  • Instalarea cheilor publice pe server în mod securizat
  • Dezactivarea completă a autentificării cu parolă
  • Configurarea protecției cu passphrase pentru cheile private
  • Instruirea echipei dumneavoastră privind utilizarea cheilor SSH

Gestionarea cheilor SSH

Implementăm o politică clară de gestionare a cheilor SSH: fiecare administrator primește propria pereche de chei, iar cheile sunt rotite periodic.

Când un membru al echipei pleacă sau își schimbă rolul, cheia sa este revocată imediat de pe toate serverele la care avea acces.

Dezactivare acces root direct

Dezactivăm logarea directă cu contul root prin SSH. Administratorii se conectează cu conturi nominale și folosesc sudo pentru acțiunile care necesită privilegii ridicate.

Această abordare oferă trasabilitate completă, fiecare acțiune administrativă fiind înregistrată cu numele utilizatorului care a efectuat-o.

Port SSH personalizat

Mutăm serviciul SSH de pe portul standard 22 pe un port personalizat. Deși nu este o măsură de securitate în sine, reduce dramatic volumul atacurilor automate, deoarece majoritatea scannerelor testează doar portul implicit.

Rezultatul este o reducere de peste 95% a tentativelor de logare neautorizate în logurile serverului.

Configurări avansate SSH

Aplicăm o serie de configurări suplimentare în fișierul sshd_config:

  • Limitarea numărului de tentative de autentificare per conexiune
  • Timeout automat pentru sesiunile inactive
  • Restricționarea accesului SSH la anumite adrese IP sau rețele
  • Dezactivarea forwarding-ului X11 și a tunelurilor dacă nu sunt necesare
  • Utilizarea exclusivă a protocolului SSH versiunea 2
  • Configurarea algoritmilor criptografici puternici (excluderea celor vechi)

Integrare cu configurare Fail2Ban pentru protecție suplimentară

Configurăm Fail2Ban pentru a monitoriza logurile SSH și a bloca automat adresele IP care generează tentative eșuate de autentificare. Detalii suplimentare despre acest serviciu găsiți pe pagina dedicată serviciilor speciale.

Pentru securizarea accesului SSH la serverul dumneavoastră, contactați echipa noastră prin pagina de contact pentru o evaluare și implementare profesională.

Configurarea SSH securizat este o componentă critică a securizării serverului Linux. Împreună cu Fail2Ban care blochează automat tentativele de brute force, SSH-ul securizat face accesul neautorizat la server practic imposibil.

Monitorizarea logurilor de autentificare SSH vă permite să detectați tentativele de acces suspecte. Recomandăm și un audit de securitate complet pentru a verifica toate aspectele configurării serverului.

Verificați configurația serverului cu scanner-ul nostru online. Pentru asistență profesională, contactați-ne.

Sus