VPS-Sicherheit, Konfiguration von Nginx, UFW, Benutzern und Anmeldung über SSH

VPS-Sicherheit, Konfiguration von Nginx, UFW, Benutzern und Anmeldung über SSH

44

3 min.

Voraussetzungen

Installieren wir für die Arbeit nginx, docker und ufw.

sudo apt update && sudo apt install nginx docker.io ufw -y

Ersteinrichtung des Benutzers

Es ist nicht sicher, unter dem Benutzer root zu arbeiten. Erstellen Sie daher mit dem Befehl adduser your_name einen neuen Benutzer und erteilen Sie ihm Administratorrechte mit usermod -aG sudo your_name und groups your_name.

Anschließend erscheint in der Konsole die Meldung Adding user "your_name" ... sowie ein Feld zur Eingabe des Passworts.

Einrichtung der Anmeldung über SSH-Schlüssel

Dies ist eine zuverlässige Methode zum Schutz vor Brute-Force-Angriffen. Wenn Sie bereits über einen ssh-Schlüssel verfügen, übertragen Sie ihn einfach mit ssh-copy-id your_name@server_ip auf den Server. Falls nicht, erstellen Sie einen mit ssh-keygen -t ed25519 -C "your_name@vps"

Beim Kopieren auf diese Weise müssen Sie möglicherweise das Server-Passwort eingeben; aus Sicherheitsgründen wird das Passwort bei der Eingabe nicht angezeigt!

Deaktivieren der Passwort-Anmeldung und des Root-Zugriffs

Nun müssen Sie alle anderen Anmeldemöglichkeiten außer dem ssh-Schlüssel deaktivieren. Öffnen Sie die Konfigurationsdatei sudo nano /etc/ssh/sshd_config, suchen Sie dann die folgenden Zeilen und ändern (oder fügen Sie sie hinzu):

  • PermitRootLogin no – verhindert die direkte Anmeldung als Benutzer root über ssh;
  • PasswordAuthentication no – deaktiviert die Möglichkeit, sich mit einem herkömmlichen Passwort auf dem Server anzumelden;
  • ChallengeResponseAuthentication no – deaktiviert die "Challenge-Response"-Authentifizierung.

Starten Sie den Dienst neu: sudo systemctl restart ssh. Wenn Sie nun versuchen, sich als root anzumelden, erscheint die Fehlermeldung root@ip: Permission denied (publickey).

Konfiguration der Firewall

Die Firewall blockiert alle Ports, außer denen, die zugelassen sind.

PortProtokollZweckWarum ist das wichtig?
22TCPSSHUnbedingt erforderlich! Ohne diesen Port geht die Verbindung zum Server verloren.
80TCPHTTPStandardport für Nginx.
443TCPHTTPSGesicherter Port für ssl-Verkehr.

Für mehr Sicherheit sollten Sie den Port für ssh ändern und ihn ebenfalls in die ufw-Konfiguration aufnehmen!

UFW-Konfiguration

sudo ufw allow 22/tcp
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
sudo ufw status

Der Befehl status zeigt an, ob ufw aktiviert ist und welche Ports zugelassen sind.

React2Shell-Sicherheitslücke in NextJS

React2Shell ist eine kritische Sicherheitslücke, die es Hackern ermöglicht, ihren eigenen Code auf dem Server auszuführen.

Zur Überprüfung muss die Liste der Prozesse und Dateien überprüft werden. Wenn etwas davon gefunden wird, ist der Server infiziert:

  • Dateien ssh.sh, sex.sh, kai.tar.gz oder httd;
  • Der Prozess xmrig (Miner, belastet die CPU zu 100 %):
    • Dies kann mit dem Befehl top oder htop überprüft werden.

Zum Schutz vor dem Virus müssen Sie NextJS auf eine der sicheren Versionen aktualisieren (siehe Website von NextJS), NodeJS aktualisieren und Docker-Container über --read-only unter USER node mit Zugriffen über die Whitelist starten

Falls das Projekt gehackt wurde, müssen die infizierten Pods/Container gelöscht, der Cache geleert und unbedingt alle Schlüssel und Passwörter geändert werden.

Ähnliche Kategorien:

Ähnliche Artikel

  • Aufbau einer React-Komponente

    Meine Vorstellung davon, wie jede React-Komponente aussehen sollte

    96

    8 min.

  • Bad Practices für Websites

    Analyse kritischer Fehler im Webdesign. Warum Slider, Autoplay und schwerfällige Seiten die Konversionsrate sowie die Platzierungen bei Google und Yandex verschlechtern

    43

    2 min.

  • Wie man Vite bei aktiviertem VPN verwendet, schnelle Lösung

    Lösung des Problems mit der Funktion von Vite bei aktiviertem VPN, Konfiguration der Verbindung, um zu verhindern, dass lokaler Datenverkehr in den VPN-Tunnel umgeleitet wird

    102

    2 min.

Kontaktieren Sie mich