Podstawowa konfiguracja zabezpieczeń VPS
Aplikacje z katalogu Marketplace są instalowane na VPS w podstawowej konfiguracji. Jeśli aplikacja nie posiada własnych narzędzi do uzyskiwania certyfikatów SSL i jest dostarczana z niechronionym połączeniem http (na przykład Portabase), podczas instalacji konfigurowany jest reverse proxy z certyfikatem samopodpisanym. Aplikacje z własnym narzędziem do wydawania certyfikatów (Portainer) lub z wbudowanym serwerem webowym i reverse proxy (Dokploy) używają swoich standardowych mechanizmów. Dalsza konfiguracja zabezpieczeń jest wykonywana przez klienta.
Dlaczego zabezpieczenia nie są konfigurowane domyślnie
Zestaw wymaganych ograniczeń jest określany przez scenariusz użycia serwera: usługi publiczne, administratorów i rodzaj przetwarzanych danych. Podstawowa konfiguracja utrzymuje aplikację w pełni funkcjonalną w każdym scenariuszu. Zaleca się, aby klient samodzielnie skonfigurował ochronę dla swojego konkretnego zadania.
Zalecenia
Minimalny zestaw działań po zainstalowaniu aplikacji:
- Ogranicz dostęp do paneli administracyjnych i SSH. Zezwalaj na połączenia tylko z zaufanych adresów IP, na przykład używając wbudowanej zapory systemu operacyjnego.
- Ogranicz dostęp do wrażliwych informacji. Zablokuj bezpośredni dostęp z internetu do sekcji z danymi osobowymi, informacjami o płatnościach i poświadczeniami.
- Zmień hasła wydane podczas instalacji. Używaj unikalnych, silnych haseł dla każdej usługi. Procedura zmiany hasła zależy od aplikacji, zobacz dokumentację aplikacji.
- Włącz uwierzytelnianie dwuskładnikowe, jeśli aplikacja to obsługuje. Procedura jest opisana w dokumentacji aplikacji.
- Używaj kluczy SSH zamiast haseł do łączenia się z VPS.
- Regularnie aktualizuj system operacyjny i zainstalowaną aplikację.
- Skonfiguruj HTTPS, jeśli aplikacja go nie używa. Znak: adres w polu URL Admin zaczyna się od http://. Konfiguracja własnej domeny i certyfikatu SSL jest opisana w dokumencie "Podłączanie własnej domeny i SSL".
Ważne: Panele administracyjne dostępne z internetu bez ograniczeń IP regularnie stają się celem zautomatyzowanych ataków. Skonfiguruj ograniczenia dostępu natychmiast po zainstalowaniu aplikacji.
Wymienione środki nie są wyczerpujące: typowe praktyki wzmacniania bezpieczeństwa VPS mają również zastosowanie do serwerów z aplikacjami z Marketplace.