Configuración básica de seguridad de VPS
Las aplicaciones del catálogo del Marketplace se instalan en el VPS con una configuración básica. Si una aplicación no tiene sus propias herramientas para obtener certificados SSL y se envía con una conexión http no protegida (por ejemplo, Portabase), se configura un proxy inverso con un certificado autofirmado durante la instalación. Las aplicaciones con su propia herramienta de emisión de certificados (Portainer) o con un servidor web integrado y proxy inverso (Dokploy) utilizan sus mecanismos estándar. La configuración de seguridad adicional la realiza el cliente.
Por qué la seguridad no está configurada por defecto
El conjunto de restricciones necesarias se determina por el escenario de uso del servidor: los servicios públicos, los administradores y el tipo de datos procesados. La configuración básica mantiene la aplicación completamente operativa en cualquier escenario. Se recomienda que el cliente configure la protección para su tarea específica por sí mismo.
Recomendaciones
Un conjunto mínimo de medidas después de instalar una aplicación:
- Restringir el acceso a los paneles administrativos y SSH. Permitir conexiones solo desde direcciones IP de confianza, por ejemplo, utilizando el firewall del sistema operativo incorporado.
- Restringir el acceso a información sensible. Bloquear el acceso directo desde internet a secciones con datos personales, información de pago y credenciales.
- Cambiar las contraseñas emitidas durante la instalación. Usar contraseñas fuertes y únicas para cada servicio. El procedimiento de cambio de contraseña depende de la aplicación, consulte la documentación de la aplicación.
- Habilitar la autenticación de dos factores si la aplicación lo admite. El procedimiento se describe en la documentación de la aplicación.
- Usar claves SSH en lugar de contraseñas para conectarse al VPS.
- Actualizar regularmente el sistema operativo y la aplicación instalada.
- Configurar HTTPS si la aplicación no lo utiliza. Signo: la dirección en el campo URL de Admin comienza con http://. La configuración de su propio dominio y certificado SSL se describe en el documento "Conectar un dominio personalizado y SSL".
Importante: Los paneles administrativos accesibles desde internet sin restricciones de IP se convierten regularmente en objetivos de ataques automatizados. Configure las restricciones de acceso inmediatamente después de instalar una aplicación.
Las medidas enumeradas no son exhaustivas: las prácticas típicas de fortalecimiento de la seguridad de VPS también se aplican a los servidores con aplicaciones del Marketplace.