Базове налаштування безпеки VPS
Застосунки з каталогу Marketplace встановлюються на VPS у базовій конфігурації. Якщо застосунок не має власних засобів отримання SSL-сертифікатів і постачається з незахищеним підключенням через http (наприклад, Portabase), під час встановлення налаштовується реверс-проксі з самопідписаним сертифікатом. Застосунки з власним інструментом випуску сертифіката (Portainer) або з вбудованим веб-сервером і реверс-проксі (Dokploy) використовують штатні механізми. Подальше налаштування безпеки виконує клієнт.
Чому безпека не налаштовується за замовчуванням
Склад необхідних обмежень визначається сценарієм використання сервера: набором публічних сервісів, колом адміністраторів і типом оброблюваних даних. Базова конфігурація зберігає повну працездатність застосунку за будь-якого сценарію. Захист під конкретне завдання клієнту рекомендується налаштувати самостійно.
Рекомендації
Мінімальний набір заходів після встановлення застосунку:
- Обмежте доступ до адміністративних панелей і SSH. Дозвольте підключення лише з довірених IP-адрес, наприклад за допомогою вбудованого файрвола операційної системи.
- Обмежте доступ до чутливої інформації. Закрийте прямий доступ з інтернету до розділів з персональними даними, платіжною інформацією та обліковими даними.
- Змініть паролі, видані під час встановлення. Використовуйте унікальні складні паролі для кожного сервісу. Порядок зміни пароля залежить від застосунку, див. документацію застосунку.
- Увімкніть двофакторну автентифікацію, якщо застосунок її підтримує. Порядок увімкнення зазначено в документації застосунку.
- Використовуйте SSH-ключі замість паролів для підключення до VPS.
- Регулярно оновлюйте операційну систему та встановлений застосунок.
- Налаштуйте HTTPS, якщо застосунок його не використовує. Ознака: адреса в полі Admin URL починається з http://. Порядок налаштування власного домену та SSL-сертифіката описано в документі «Підключення власного домену та SSL».
Важливо: Адміністративні панелі, доступні з інтернету без обмежень за IP, регулярно стають ціллю автоматичних атак. Налаштуйте обмеження доступу одразу після встановлення застосунку.
Перелічені заходи не є вичерпними: типові практики хардингу безпеки VPS застосовні й до серверів із застосунками з Marketplace.