Protocolul SSH este poarta principală de acces administrativ la serverul dumneavoastră. O configurare SSH securizată previne accesul neautorizat prin autentificare cu chei, dezactivarea accesului root și utilizarea unui port personalizat.
Configurare SSH securizat, protecție completă a accesului la server
Configurarea implicită a serviciului SSH pe majoritatea distribuțiilor Linux permite autentificarea cu parolă pe portul standard 22. Această configurare face serverul vulnerabil la atacuri automate de tip brute force care testează mii de combinații de credențiale pe minut.
Serviciul nostru de configurare SSH securizat transformă accesul la server într-un proces protejat prin multiple straturi de securitate.
Autentificare cu chei criptografice
Înlocuim autentificarea bazată pe parolă cu autentificare prin perechi de chei criptografice. Această metodă este practic imposibil de compromis prin atacuri brute force.
Procesul include:
- Generarea perechilor de chei RSA sau Ed25519 cu lungime adecvată
- Instalarea cheilor publice pe server în mod securizat
- Dezactivarea completă a autentificării cu parolă
- Configurarea protecției cu passphrase pentru cheile private
- Instruirea echipei dumneavoastră privind utilizarea cheilor SSH
Gestionarea cheilor SSH
Implementăm o politică clară de gestionare a cheilor SSH: fiecare administrator primește propria pereche de chei, iar cheile sunt rotite periodic.
Când un membru al echipei pleacă sau își schimbă rolul, cheia sa este revocată imediat de pe toate serverele la care avea acces.
Dezactivare acces root direct
Dezactivăm logarea directă cu contul root prin SSH. Administratorii se conectează cu conturi nominale și folosesc sudo pentru acțiunile care necesită privilegii ridicate.
Această abordare oferă trasabilitate completă, fiecare acțiune administrativă fiind înregistrată cu numele utilizatorului care a efectuat-o.
Port SSH personalizat
Mutăm serviciul SSH de pe portul standard 22 pe un port personalizat. Deși nu este o măsură de securitate în sine, reduce dramatic volumul atacurilor automate, deoarece majoritatea scannerelor testează doar portul implicit.
Rezultatul este o reducere de peste 95% a tentativelor de logare neautorizate în logurile serverului.
Configurări avansate SSH
Aplicăm o serie de configurări suplimentare în fișierul sshd_config:
- Limitarea numărului de tentative de autentificare per conexiune
- Timeout automat pentru sesiunile inactive
- Restricționarea accesului SSH la anumite adrese IP sau rețele
- Dezactivarea forwarding-ului X11 și a tunelurilor dacă nu sunt necesare
- Utilizarea exclusivă a protocolului SSH versiunea 2
- Configurarea algoritmilor criptografici puternici (excluderea celor vechi)
Integrare cu configurare Fail2Ban pentru protecție suplimentară
Configurăm Fail2Ban pentru a monitoriza logurile SSH și a bloca automat adresele IP care generează tentative eșuate de autentificare. Detalii suplimentare despre acest serviciu găsiți pe pagina dedicată serviciilor speciale.
Pentru securizarea accesului SSH la serverul dumneavoastră, contactați echipa noastră prin pagina de contact pentru o evaluare și implementare profesională.
Configurarea SSH securizat este o componentă critică a securizării serverului Linux. Împreună cu Fail2Ban care blochează automat tentativele de brute force, SSH-ul securizat face accesul neautorizat la server practic imposibil.
Monitorizarea logurilor de autentificare SSH vă permite să detectați tentativele de acces suspecte. Recomandăm și un audit de securitate complet pentru a verifica toate aspectele configurării serverului.
Verificați configurația serverului cu scanner-ul nostru online. Pentru asistență profesională, contactați-ne.
