Bảo mật

Bảo mật SSH trên VPS mà không tự khóa truy cập

Bảo mật SSH cần giảm truy cập trái phép đồng thời giữ khả năng quản trị khi cấu hình lỗi. Đổi port hoặc chặn nhiều IP không thay thế xác thực, quản lý khóa và cập nhật hệ thống. Trước mọi thay đổi, xác nhận có console ngoài SSH.

thuemaychu.vn
Ảnh minh họa: Bảo mật SSH trên VPS mà không tự khóa truy cập

Bảo mật SSH cần giảm truy cập trái phép đồng thời giữ khả năng quản trị khi cấu hình lỗi. Đổi port hoặc chặn nhiều IP không thay thế xác thực, quản lý khóa và cập nhật hệ thống. Trước mọi thay đổi, xác nhận có console ngoài SSH.

Chuẩn bị tài khoản và kênh phục hồi

  • Một tài khoản riêng cho từng người quản trị.
  • Quyền sudo theo nhiệm vụ và cách kiểm tra quyền.
  • Console của nhà cung cấp hoặc ngoài băng đã thử.
  • Bản sao cấu hình SSH đang dùng và phương án rollback.
  • Phiên SSH hiện tại được giữ khi thử kết nối mới.

Nếu chỉ có một phiên SSH và chưa biết cách vào console, không nên áp dụng ngay quy tắc có thể chặn toàn bộ truy cập. Kiểm tra phương án phục hồi trước giúp tránh biến công việc bảo mật thành gián đoạn.

Quản lý key

Private key nằm trên thiết bị của người quản trị, không tải lên server để dùng làm khóa đăng nhập. Public key được cấp vào tài khoản cần truy cập. Đặt passphrase hoặc cơ chế bảo vệ thiết bị phù hợp; ghi người sở hữu và thu hồi key khi không còn nhiệm vụ.

Không chia sẻ một key cho cả đội. Khi mất thiết bị, cần biết key nào phải thu hồi và tài khoản nào bị ảnh hưởng. Tránh sao chép key vào tài liệu, log hoặc kho source.

Kiểm tra cấu hình thực sự có hiệu lực

bash
sudo sshd -t
sudo sshd -T

OpenSSH cung cấp chế độ kiểm tra cú pháp và hiển thị cấu hình. Quyền, đường dẫn executable và phiên bản phụ thuộc hệ thống. Nếu có Match, cần đánh giá cấu hình cho user/address liên quan; giá trị mặc định toàn cục chưa đủ cho mọi phiên.

Kiểm tra các file Include, phương thức public key, password, keyboard-interactive và quyền root theo thiết kế. Tắt password không nên được xem là đã loại hết phương thức dùng mật khẩu nếu cơ chế khác còn bật. Nếu dùng MFA, phải giữ phương thức cần thiết của triển khai.

Trình tự thay đổi

  1. Cấp key cho tài khoản được phép.
  2. Thử đăng nhập key ở một phiên mới.
  3. Kiểm tra sudo và các thao tác cần thiết.
  4. Sửa cấu hình theo chính sách; chạy kiểm tra cú pháp.
  5. Reload/restart theo service của hệ điều hành khi đã sẵn sàng.
  6. Thử phiên mới lần nữa rồi mới đóng phiên cũ.

Không dùng một lệnh service chung cho mọi distro. Thay đổi firewall và SSH cùng lúc làm khó xác định lỗi; làm theo từng bước với rollback rõ.

Giới hạn đường quản trị

LớpCách đánh giá
MạngVPN hoặc allowlist phù hợp; tính cả IPv6
Tài khoảnChỉ user/group cần quản trị
Xác thựcKey và MFA theo yêu cầu
Giám sátLỗi đăng nhập và phiên bất thường
Phục hồiConsole và cấu hình trước thay đổi

Allowlist cần tính IP động, IPv6 và đường truy cập dự phòng. Đổi port có thể giảm log quét tự động nhưng không là biện pháp xác thực. Công cụ chặn đăng nhập lặp cần tránh khóa nhầm và không thay lọc tấn công làm nghẽn upstream.

Theo dõi và thu hồi

Ghi nhận đăng nhập thành công, lỗi và thay đổi key/config theo chính sách. Kiểm tra tài khoản cũ, key không rõ chủ và quyền dư thừa. Cập nhật OpenSSH/OS qua kênh phù hợp và có kế hoạch bảo trì; một cấu hình tốt không thay quản lý bản vá.

Khi thuê VPS, xác nhận console và phạm vi hỗ trợ khôi phục truy cập. Với máy vật lý, hỏi cách bảo vệ IPMI/hypervisor tương tự.

Đổi cổng SSH có đủ chống tấn công không?

Không. Nó có thể giảm một số quét tự động nhưng cần xác thực, giới hạn truy cập và giám sát.

Tắt đăng nhập root trước khi có user mới được không?

Không nên. Trước hết thử tài khoản thay thế, key và quyền sudo cùng console phục hồi.

Cần máy chủ cho workload này?

NOC thuemaychu.vn hỗ trợ chọn CPU, GPU và băng thông. PoC trong 24 giờ.

Bài viết liên quan

Xem tất cả bài viết
GọiFBZaloSalesZaloOA