Базовая настройка безопасности VPS
Приложения из каталога Marketplace устанавливаются на VPS в базовой конфигурации. Если приложение не имеет собственных средств получения SSL-сертификатов и поставляется с незащищенным подключением по http (например, Portabase), при установке настраивается реверс-прокси с самоподписанным сертификатом. Приложения с собственным инструментом выпуска сертификата (Portainer) или со встроенным веб-сервером и реверс-прокси (Dokploy) используют штатные механизмы. Дальнейшая настройка безопасности выполняется клиентом.
Почему безопасность не настраивается по умолчанию
Состав необходимых ограничений определяется сценарием использования сервера: набором публичных сервисов, кругом администраторов и типом обрабатываемых данных. Базовая конфигурация сохраняет полную работоспособность приложения при любом сценарии. Защиту под конкретную задачу клиенту рекомендуется настроить самостоятельно.
Рекомендации
Минимальный набор мер после установки приложения:
- Ограничьте доступ к административным панелям и SSH. Разрешите подключение только с доверенных IP-адресов, например через встроенный файрвол операционной системы.
- Ограничьте доступ к чувствительной информации. Закройте прямой доступ из интернета к разделам с персональными данными, платежной информацией и учетными данными.
- Смените пароли, выданные при установке. Используйте уникальные сложные пароли для каждого сервиса. Порядок смены пароля зависит от приложения, см. документацию приложения.
- Включите двухфакторную аутентификацию, если приложение ее поддерживает. Порядок включения указан в документации приложения.
- Используйте SSH-ключи вместо паролей для подключения к VPS.
- Регулярно обновляйте операционную систему и установленное приложение.
- Настройте HTTPS, если приложение его не использует. Признак: адрес в поле Admin URL начинается с http://. Порядок настройки собственного домена и SSL-сертификата описан в документе «Подключение собственного домена и SSL».
Важно: Административные панели, доступные из интернета без ограничений по IP, регулярно становятся целью автоматических атак. Настройте ограничение доступа сразу после установки приложения.
Перечисленные меры не являются исчерпывающими: типичные практики хардинга безопасности VPS применимы и к серверам с приложениями из Marketplace.