码桶
发现社区成员的开源项目
self-hosted-security-basics.ru.md9.4 KB
---
title: Основы безопасности и приватности для self-hosted узла
summary: Общие знания для нетехнических пользователей, купивших собственный VPS для self-hosted узла — как выбрать сервер и шесть базовых шагов по усилению безопасности SSH
order: 8
updated: 2026-07-28
tags: [vps, ssh, безопасность, self-hosted]
---
> Эта статья написана для пользователей без технического бэкграунда, которые «купили VPS, чтобы самостоятельно развернуть узел». Она охватывает две темы: как выбрать сервер и базовое усиление безопасности SSH. Всё это относительно зрелые, устоявшиеся общие знания в области эксплуатации серверов, не специфичные именно для NodeNanny, но стоящие отдельного разбора для тех, кто управляет сервером в одиночку.
## На что обратить внимание при выборе VPS
- **Насколько строг риск-контроль у провайдера/дата-центра**: провайдеры сильно различаются по тому, насколько они терпимы к тому, «чем занимается эта машина». Некоторые дата-центры/диапазоны ASN из-за частых злоупотреблений чаще становятся объектом целевого ограничения скорости или попадания в чёрные списки — при выборе стоит обращать внимание на репутацию диапазона IP-адресов провайдера, а не только на цену и характеристики.
- **Географическое положение и задержка**: чем ближе дата-центр к вашему реальному местоположению, тем ниже задержка туда-обратно, но выбор географии также нужно взвешивать вместе с тем, «не проходит ли этот маршрут через путь, который легче попадает под целевое обнаружение» — универсального «оптимального региона» не существует.
- **Не является ли IP «переработанным»**: дешёвые VPS иногда используют диапазоны IP, которыми раньше пользовался кто-то другой и которые уже могли быть помечены. После запуска стоит сначала самостоятельно проверить связность и репутационную историю этого IP — это проще, чем потом разбираться, «почему с самого начала не работает».
- **Начинать с помесячной/повременной оплаты, избегать крупной единовременной годовой предоплаты**: это касается не только индустрии «аэропортов» (см. «Текущее состояние отечественного рынка «аэропортов»») — то же самое применимо и при прямой покупке VPS у провайдера, поскольку сам провайдер тоже может закрыться, поднять цены или пострадать от изменений политики. Сначала стоит проверить стабильность на коротком расчётном периоде, а уже потом рассматривать долгосрочный тариф.
- **Предоставляется ли отдельный IPv4 и понятна ли схема тарификации трафика**: эти два момента напрямую влияют на то, удастся ли впоследствии при диагностике сетевых проблем точно определить причину — уточнить это перед покупкой надёжнее, чем потом обращаться в поддержку, когда уже что-то сломалось.
## Базовые пункты усиления безопасности SSH
Self-hosted узел означает, что вы сами являетесь единственным системным администратором, а сервер выставлен в публичный интернет — базовое усиление SSH является минимумом, который стоит сделать:
- **Перейти на вход по ключу, отключить вход по паролю**: после настройки аутентификации по публичному SSH-ключу на сервере измените `PasswordAuthentication` на `no` в `/etc/ssh/sshd_config`. Один этот пункт блокирует подавляющее большинство попыток подбора пароля методом перебора.
- **Запретить прямой вход под root**: установите `PermitRootLogin` в `no` и входите под обычным пользователем, повышая права через `sudo`. Даже если учётные данные какого-то аккаунта утекут, злоумышленник не получит прямого доступа к максимальным привилегиям.
- **Изменить порт SSH по умолчанию (по желанию, эффект ограничен, но снижает шум)**: смена порта 22 на другой реально не повышает безопасность (для целенаправленного злоумышленника это не имеет значения), но может существенно снизить шум в логах от неизбирательного сканирования интернета — делать это или нет, решать вам самим.
- **Установить инструмент блокировки неудачных попыток входа вроде fail2ban**: автоматически блокирует исходные IP после нескольких неудачных попыток входа за короткое время, добавляя дополнительный уровень защиты от перебора при невысокой стоимости настройки.
- **Поддерживать актуальность системы и самой службы SSH**: регулярно устанавливайте обновления безопасности системы, чтобы избежать использования известных уязвимостей при массовом сканировании — риск здесь не в том, что «атакуют именно вас», а в том, что «весь интернет массово сканируется на предмет машин с этой уязвимостью». Обновление — самая дешёвая защита из возможных.
- **Ограничить, каким аккаунтам/IP разрешён вход**: если ваш собственный IP для доступа относительно постоянен, можно на уровне файрвола разрешить доступ к порту SSH только с определённых источников — это более практически эффективное ограничение, чем обфускация порта (но обязательно оставьте способ аварийного доступа, чтобы не оказаться заблокированным самому при смене собственного IP).
## Место этого материала
Всё вышеперечисленное — базовые пункты общей безопасности сервера, рекомендуемые для любого self-hosted сервера (не только для того, на котором работает узел NodeNanny). Эти знания сами по себе сравнительно стабильны и вряд ли устареют со временем, хотя конкретные методы и инструменты усиления защиты (например, альтернативы fail2ban, встроенные функции security group у облачных провайдеров) со временем могут обновляться. Эта статья намеренно сохраняет только самые базовые, наименее подверженные устареванию пункты и не претендует на охват всех возможных способов усиления защиты.