Configurazione di base della sicurezza VPS
Le applicazioni del catalogo Marketplace sono installate sul VPS in una configurazione di base. Se un'applicazione non dispone di strumenti propri per ottenere certificati SSL e viene fornita con una connessione http non protetta (ad esempio, Portabase), durante l'installazione viene configurato un reverse proxy con un certificato autofirmato. Le applicazioni con il proprio strumento di emissione certificati (Portainer) o con un server web integrato e reverse proxy (Dokploy) utilizzano i loro meccanismi standard. Ulteriori configurazioni di sicurezza sono eseguite dal cliente.
Perché la sicurezza non è configurata di default
Il set di restrizioni richieste è determinato dallo scenario di utilizzo del server: i servizi pubblici, gli amministratori e il tipo di dati elaborati. La configurazione di base mantiene l'applicazione pienamente operativa in qualsiasi scenario. Si raccomanda che il cliente configuri la protezione per il proprio compito specifico.
Raccomandazioni
Un set minimo di misure dopo l'installazione di un'applicazione:
- Limitare l'accesso ai pannelli amministrativi e SSH. Consentire connessioni solo da indirizzi IP fidati, ad esempio utilizzando il firewall del sistema operativo integrato.
- Limitare l'accesso alle informazioni sensibili. Bloccare l'accesso diretto da internet a sezioni con dati personali, informazioni di pagamento e credenziali.
- Cambiare le password emesse durante l'installazione. Utilizzare password uniche e forti per ogni servizio. La procedura di cambio password dipende dall'applicazione, vedere la documentazione dell'applicazione.
- Abilitare l'autenticazione a due fattori se l'applicazione lo supporta. La procedura è descritta nella documentazione dell'applicazione.
- Utilizzare chiavi SSH invece di password per connettersi al VPS.
- Aggiornare regolarmente il sistema operativo e l'applicazione installata.
- Configurare HTTPS se l'applicazione non lo utilizza. Segno: l'indirizzo nel campo URL Admin inizia con http://. La configurazione del proprio dominio e certificato SSL è descritta nel documento "Collegamento di un dominio personalizzato e SSL".
Importante: I pannelli amministrativi accessibili da internet senza restrizioni IP diventano regolarmente bersagli di attacchi automatizzati. Configurare le restrizioni di accesso immediatamente dopo l'installazione di un'applicazione.
Le misure elencate non sono esaustive: le pratiche tipiche di rafforzamento della sicurezza VPS si applicano anche ai server con applicazioni dal Marketplace.