Аренда виртуального сервера с чистым образом Debian 11 — это как покупка «голой» квартиры: инфраструктура есть, но для безопасной и комфортной жизни нужно провести базовое обустройство. Чтобы ваш сервер был защищен и готов к работе, рекомендуем выполнить настройку сразу после развертывания системы. Весь процесс займет около 15–20 минут.
После покупки VPS в панели управления вы найдете IP-адрес и пароль от учетной записи root.
rm -rf /).Как подключиться:
Используйте терминал (Linux/macOS) или PuTTY (Windows):
ssh root@IP_ВАШЕГО_СЕРВЕРА
При первом входе подтвердите доверие к хосту (введите yes) и укажите пароль.
Чтобы обезопасить систему, создайте отдельного пользователя для повседневных задач. Это ограничит риски случайных ошибок и усложнит задачу злоумышленникам.
apt update && apt install sudo -yusermod -aG sudo имя_пользователяТеперь выйдите из системы (exit) и зайдите под новым логином. Проверьте права командой sudo apt install htop — если система запросит пароль и выполнит установку, всё настроено верно.
Чтобы не следить за патчами вручную, настройте их автоматическую установку.
sudo apt install unattended-upgradessudo nano /etc/apt/apt.conf.d/50unattended-upgrades. Убедитесь, что активна строка с Security, остальные можно закомментировать (добавив // в начале строки).sudo nano /etc/apt/apt.conf.d/20auto-upgrades и убедитесь, что там прописаны следующие параметры:Цифра «1» означает ежедневную проверку и установку обновлений.
После этого сервер сам подтянет критические патчи, не дожидаясь вашего вмешательства. Если понадобится проверить, что именно и когда обновлялось, загляните в лог:
cat /var/log/unattended-upgrades/unattended-upgrades.log
Там будет отображаться список обновленных пакетов с указанием точного времени выполнения операций.
Такой подход позволяет не упускать из виду критические обновления, что особенно актуально для серверов, которые работают месяцами без перезагрузки. Это простая, но крайне важная мера для поддержания стабильности и безопасности вашей инфраструктуры.
Настройка брандмауэра UFW
Следующий шаг после создания пользователя — закрыть сервер от лишних подключений. По умолчанию в Debian файрвол выключен, и сервер открыт всем портам сразу. Проще всего исправить это с помощью UFW (Uncomplicated Firewall) — он позволяет за пару минут настроить, какие порты открыты, ограничить доступ по IP и в целом взять входящий трафик под контроль. Мера простая, но эффект для безопасности VPS ощутимый.
Установите утилиту:
sudo apt install ufw
Важно: прежде чем включать файрвол, обязательно разрешите SSH — иначе рискуете сами себе закрыть доступ к серверу:
sudo ufw allow OpenSSH
Включите файрвол:
sudo ufw enable
Проверьте статус правил:
sudo ufw status verbose
Теперь сервер будет блокировать все входящие запросы, кроме SSH.
Для дополнительной защиты можно разрешить SSH только с конкретного IP:
sudo ufw allow from 192.168.1.10 to any port 22
Или для целой подсети:
sudo ufw allow from 192.168.1.0/24
Переходим на SSH-ключи
Использование паролей — не самый надежный метод. Даже сложные комбинации могут быть скомпрометированы через перехват данных, утечки на других ресурсах или брутфорс-атаки ботов. Если ваш SSH-порт открыт для всего интернета, попытки подбора пароля будут происходить постоянно.
SSH-ключи работают иначе: вместо пароля используется пара файлов. Приватный ключ остаётся только на вашем компьютере и по сети никогда не передаётся, а публичный размещается на сервере. Зайти сможет только тот, у кого есть парный приватный ключ — и пока вы храните его в секрете, подобрать доступ практически невозможно.
Даже если злоумышленник узнает ваш логин и IP, без ключа он не сможет попасть в систему. А если полностью запретить вход по паролю, безопасность SSH возрастет до максимума. Это стандарт индустрии для любых проектов — от личных блогов до крупных корпоративных систем.
На своем локальном ПК введите:
ssh-keygen
На все вопросы можно просто нажимать Enter — настройки по умолчанию подойдут в большинстве случаев. В папке .ssh появятся два файла: приватный ключ id_rsa и публичный id_rsa.pub.
Публичный ключ нужно скопировать на сервер — в файл authorized_keys:mkdir -p ~/.sshchmod 700 ~/.sshnano ~/.ssh/authorized_keys
Вставьте содержимое id_rsa.pub, сохраните файл и выставьте права доступа:
chmod 600 ~/.ssh/authorized_keys
Проверка: выйдите из сессии и попробуйте зайти снова. Если сервер пустил без запроса пароля — ключ настроен верно.
Теперь можно отключить парольную авторизацию полностью. Откройте конфигурацию:
sudo nano /etc/ssh/sshd_config
Найдите строку PasswordAuthentication, снимите с неё комментарий (уберите #) и установите значение no:
PasswordAuthentication no
Перезапустите SSH:
sudo systemctl restart ssh
Блокируем вход под root по SSH
Когда у вас уже есть пользователь с sudo-правами и настроены ключи, имеет смысл закрыть прямой доступ под root. Логика простая: злоумышленники в первую очередь пытаются подобрать пароль именно к root-аккаунту, поскольку он открывает полный контроль над машиной.
Даже если пароли уже отключены, лучше не оставлять для суперпользователя лазейку извне. Все задачи, требующие повышенных прав, вы всё равно сможете выполнять через sudo из-под обычного пользователя — а root просто перестаёт быть точкой входа для атак.
Для этого снова откройте конфиг:
sudo nano /etc/ssh/sshd_config
Найдите параметр PermitRootLogin, раскомментируйте его и установите значение no:
PermitRootLogin no
Это даст команду системе игнорировать любые попытки входа под пользователем root по SSH.
Чтобы изменения вступили в силу, перезапустите службу SSH:
sudo systemctl restart ssh
Важное предупреждение:
Перед тем, как отключать root, убедитесь, что альтернативный пользователь с sudo действительно работает — проверьте вход в отдельном окне терминала, не закрывая текущую сессию. Если отключить root вслепую и окажется, что второй аккаунт настроен неверно, есть риск потерять доступ к серверу без возможности его восстановить.
Теперь вход под root будет запрещен. Вся дальнейшая работа должна вестись от имени обычного пользователя, а для выполнения административных задач используйте префикс sudo. Это значительно повышает безопасность сервера, минимизируя риски при попытках брутфорс-атак.
Итоги настройки
Базовая подготовка вашего VPS на Debian 11 завершена. Теперь сервер защищен:
Если вы еще не выбрали хостинг, рекомендуем Vpserver. Это надежный сервис с быстрой активацией серверов на Debian 11 и возможностью выбора оптимальной локации для ваших задач.
Что дальше?
Ваш сервер полностью готов к работе. Теперь можно приступать к установке необходимого ПО: веб-серверов (Nginx, Apache), баз данных (MySQL, PostgreSQL) или сред разработки (Python, PHP, Node.js).
Конфигурация позволяет использовать VPS для любых целей: от размещения личного блога или лендинга до развертывания сложных корпоративных систем, облачных хранилищ или собственного VPN. Сервер готов к выполнению ваших задач.