Генератор безопасной конфигурации SSH для Linux

Генератор создаёт отдельный фрагмент конфигурации OpenSSH для Linux. По умолчанию он запрещает вход root, оставляет авторизацию по ключу и отключает пароль. Результат формируется в браузере и не передаётся на сайт.

Безопасный порядок применения

  1. Сначала добавьте публичный ключ в ~/.ssh/authorized_keys нужного пользователя и проверьте вход по нему.
  2. Сохраните результат в /etc/ssh/sshd_config.d/99-prizraks-hardening.conf, если ваша система подключает каталог sshd_config.d.
  3. Запустите sudo sshd -t. Пустой вывод означает, что синтаксическая ошибка не обнаружена.
  4. Перезагрузите конфигурацию командой, принятой в вашей ОС, например sudo systemctl reload ssh или sudo systemctl reload sshd.
  5. Не закрывайте текущую сессию, пока не проверите новый вход во втором окне терминала.

Почему смена порта не заменяет защиту

Нестандартный порт уменьшает количество автоматического шума в журналах, но не является средством аутентификации. Основная защита — ключи, запрет прямого root-входа, своевременные обновления, firewall и ограничение доступа по доверенным адресам или через VPN. Если сервер доступен всему интернету, дополнительно контролируйте повторяющиеся неудачные входы.

Парольная аутентификация и аварийный доступ

Оставляйте вход по паролю только тогда, когда это действительно необходимо и пароль соответствует политике организации. Для VPS заранее проверьте наличие веб-консоли у хостера: она позволит исправить ошибку, если SSH станет недоступен. Не храните приватные ключи в репозитории и защищайте рабочий ключ парольной фразой.

Параметр AllowUsers

Если указать пользователя, генератор добавит AllowUsers. После этого войти смогут только перечисленные учётные записи. Убедитесь, что имя существует, пользователь входит по ключу и имеет необходимый способ повышения привилегий. Для нескольких пользователей строку можно дополнить вручную через пробел.

Что проверить после изменения

Убедитесь, что firewall разрешает выбранный порт, а мониторинг проверяет доступность SSH. Просмотрите эффективные параметры через sshd -T: значения могут переопределяться другими файлами или блоками Match. Полный смысл директив описан в официальной странице sshd_config.

Где разместить проект

Для сайтов, ботов и pet-проектов можно использовать Beget: виртуальный хостинг от 420 ₽/мес., VPS от 330 ₽/мес. и тестовый период.

Перейти на Beget →


Нужно настроить сервер, сайт или автоматизацию?

Разберём задачу по VPS/Linux, DNS, WordPress, Telegram-ботам и интеграциям. Стоимость определяется после оценки объёма.

Обсудить задачу → 8 918 532 81 08