Telegram support @Diego22222
Работает Online-чат на сайте
Регистрация Вход
EnglishRussian
03.09.2026

Базовая настройка Debian 11 на VPS: пошаговое руководство

Аренда виртуального сервера с чистым образом Debian 11 — это как покупка «голой» квартиры: инфраструктура есть, но для безопасной и комфортной жизни нужно провести базовое обустройство. Чтобы ваш сервер был защищен и готов к работе, рекомендуем выполнить настройку сразу после развертывания системы. Весь процесс займет около 15–20 минут.

  1. Первый вход и работа с пользователем root

После покупки VPS в панели управления вы найдете IP-адрес и пароль от учетной записи root.

  • Кто такой root? Это суперпользователь с неограниченными правами. Он может всё: от установки софта до удаления всей системы одной командой (например, rm -rf /).
  • Почему это опасно? Постоянная работа под root — плохая практика. Любая опечатка может привести к фатальным последствиям.

Как подключиться:
Используйте терминал (Linux/macOS) или PuTTY (Windows):
ssh root@IP_ВАШЕГО_СЕРВЕРА
При первом входе подтвердите доверие к хосту (введите yes) и укажите пароль.

  1. Создание административного пользователя

Чтобы обезопасить систему, создайте отдельного пользователя для повседневных задач. Это ограничит риски случайных ошибок и усложнит задачу злоумышленникам.

  1. Создайте пользователя: adduser имя_пользователя (заполните пароль, остальные поля можно пропустить нажатием Enter).
  2. Установите sudo: apt update && apt install sudo -y
  3. Выдайте новому пользователю права администратора: usermod -aG sudo имя_пользователя

Теперь выйдите из системы (exit) и зайдите под новым логином. Проверьте права командой sudo apt install htop — если система запросит пароль и выполнит установку, всё настроено верно.

  1. Настройка автоматических обновлений безопасности

Чтобы не следить за патчами вручную, настройте их автоматическую установку.

  1. Установите пакет: sudo apt install unattended-upgrades
  2. Проверьте источники обновлений: Откройте файл sudo nano /etc/apt/apt.conf.d/50unattended-upgrades. Убедитесь, что активна строка с Security, остальные можно закомментировать (добавив // в начале строки).
  3. Включите автоматический запуск: Откройте sudo nano /etc/apt/apt.conf.d/20auto-upgrades и убедитесь, что там прописаны следующие параметры:
  • APT::Periodic::Update-Package-Lists «1»;
  • APT::Periodic::Unattended-Upgrade «1»;

Цифра «1» означает ежедневную проверку и установку обновлений.

После этого сервер сам подтянет критические патчи, не дожидаясь вашего вмешательства. Если понадобится проверить, что именно и когда обновлялось, загляните в лог:

cat /var/log/unattended-upgrades/unattended-upgrades.log

Там будет отображаться список обновленных пакетов с указанием точного времени выполнения операций.

Такой подход позволяет не упускать из виду критические обновления, что особенно актуально для серверов, которые работают месяцами без перезагрузки. Это простая, но крайне важная мера для поддержания стабильности и безопасности вашей инфраструктуры.

Настройка брандмауэра UFW

Следующий шаг после создания пользователя — закрыть сервер от лишних подключений. По умолчанию в Debian файрвол выключен, и сервер открыт всем портам сразу. Проще всего исправить это с помощью UFW (Uncomplicated Firewall) — он позволяет за пару минут настроить, какие порты открыты, ограничить доступ по IP и в целом взять входящий трафик под контроль. Мера простая, но эффект для безопасности VPS ощутимый.

Установите утилиту:
sudo apt install ufw

Важно: прежде чем включать файрвол, обязательно разрешите SSH — иначе рискуете сами себе закрыть доступ к серверу:
sudo ufw allow OpenSSH

Включите файрвол:
sudo ufw enable

Проверьте статус правил:
sudo ufw status verbose

Теперь сервер будет блокировать все входящие запросы, кроме SSH.

Для дополнительной защиты можно разрешить SSH только с конкретного IP:
sudo ufw allow from 192.168.1.10 to any port 22

Или для целой подсети:
sudo ufw allow from 192.168.1.0/24

Переходим на SSH-ключи

Использование паролей — не самый надежный метод. Даже сложные комбинации могут быть скомпрометированы через перехват данных, утечки на других ресурсах или брутфорс-атаки ботов. Если ваш SSH-порт открыт для всего интернета, попытки подбора пароля будут происходить постоянно.

SSH-ключи работают иначе: вместо пароля используется пара файлов. Приватный ключ остаётся только на вашем компьютере и по сети никогда не передаётся, а публичный размещается на сервере. Зайти сможет только тот, у кого есть парный приватный ключ — и пока вы храните его в секрете, подобрать доступ практически невозможно.

Даже если злоумышленник узнает ваш логин и IP, без ключа он не сможет попасть в систему. А если полностью запретить вход по паролю, безопасность SSH возрастет до максимума. Это стандарт индустрии для любых проектов — от личных блогов до крупных корпоративных систем.

На своем локальном ПК введите:
ssh-keygen

На все вопросы можно просто нажимать Enter — настройки по умолчанию подойдут в большинстве случаев. В папке .ssh появятся два файла: приватный ключ id_rsa и публичный id_rsa.pub.

Публичный ключ нужно скопировать на сервер — в файл authorized_keys:mkdir -p ~/.sshchmod 700 ~/.sshnano ~/.ssh/authorized_keys

Вставьте содержимое id_rsa.pub, сохраните файл и выставьте права доступа:
chmod 600 ~/.ssh/authorized_keys

Проверка: выйдите из сессии и попробуйте зайти снова. Если сервер пустил без запроса пароля — ключ настроен верно.

Теперь можно отключить парольную авторизацию полностью. Откройте конфигурацию:
sudo nano /etc/ssh/sshd_config

Найдите строку PasswordAuthentication, снимите с неё комментарий (уберите #) и установите значение no:
PasswordAuthentication no

Перезапустите SSH:
sudo systemctl restart ssh

Блокируем вход под root по SSH

Когда у вас уже есть пользователь с sudo-правами и настроены ключи, имеет смысл закрыть прямой доступ под root. Логика простая: злоумышленники в первую очередь пытаются подобрать пароль именно к root-аккаунту, поскольку он открывает полный контроль над машиной.

Даже если пароли уже отключены, лучше не оставлять для суперпользователя лазейку извне. Все задачи, требующие повышенных прав, вы всё равно сможете выполнять через sudo из-под обычного пользователя — а root просто перестаёт быть точкой входа для атак.

Для этого снова откройте конфиг:
sudo nano /etc/ssh/sshd_config

Найдите параметр PermitRootLogin, раскомментируйте его и установите значение no:
PermitRootLogin no

Это даст команду системе игнорировать любые попытки входа под пользователем root по SSH.

Чтобы изменения вступили в силу, перезапустите службу SSH:

sudo systemctl restart ssh

Важное предупреждение:
Перед тем, как отключать root, убедитесь, что альтернативный пользователь с sudo действительно работает — проверьте вход в отдельном окне терминала, не закрывая текущую сессию. Если отключить root вслепую и окажется, что второй аккаунт настроен неверно, есть риск потерять доступ к серверу без возможности его восстановить.

Теперь вход под root будет запрещен. Вся дальнейшая работа должна вестись от имени обычного пользователя, а для выполнения административных задач используйте префикс sudo. Это значительно повышает безопасность сервера, минимизируя риски при попытках брутфорс-атак.

Итоги настройки

Базовая подготовка вашего VPS на Debian 11 завершена. Теперь сервер защищен:

  • отключена авторизация по паролю;
  • настроен доступ через отдельного пользователя с sudo-правами;
  • активирован брандмауэр;
  • обеспечен безопасный SSH-доступ.

Если вы еще не выбрали хостинг, рекомендуем Vpserver. Это надежный сервис с быстрой активацией серверов на Debian 11 и возможностью выбора оптимальной локации для ваших задач.

Что дальше?

Ваш сервер полностью готов к работе. Теперь можно приступать к установке необходимого ПО: веб-серверов (Nginx, Apache), баз данных (MySQL, PostgreSQL) или сред разработки (Python, PHP, Node.js).

Конфигурация позволяет использовать VPS для любых целей: от размещения личного блога или лендинга до развертывания сложных корпоративных систем, облачных хранилищ или собственного VPN. Сервер готов к выполнению ваших задач.