Безопасная конфигурация sshd_config (Hardening SSH, Ed25519 ключи и смена порта)

Обновлено: Август 2026 Стек: OpenSSH Server 8.9+, Debian / Ubuntu / AlmaLinux Проверено: Production-Ready

Эталонный защищенный конфиг /etc/ssh/sshd_config: смена порта 22, запрет входа root, только ключи Ed25519/RSA 4096, отключение паролей и защита от брутфорса.

Интерактивный генератор под ваши параметры
Параметры подставляются в код в реальном времени
/etc/ssh/sshd_config
# /etc/ssh/sshd_config (Production Hardening)
Port 2222
AddressFamily inet
ListenAddress 0.0.0.0

# Аутентификация: только по ключам
PermitRootLogin prohibit-password
PasswordAuthentication no
PubkeyAuthentication yes
AuthenticationMethods publickey
PermitEmptyPasswords no
MaxAuthTries 3
MaxSessions 5

# Алгоритмы шифрования
KexAlgorithms curve25519-sha256,curve25519-sha256@libssh.org,diffie-hellman-group16-sha512
Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com
MACs hmac-sha2-512-etm@openssh.com

# Таймауты сессии
ClientAliveInterval 300
ClientAliveCountMax 2
X11Forwarding no

Разбор ключевых директив конфигурации

Техническое обоснование директив и их прямое влияние на процессор (CPU), оперативную память (RAM) и дисковый ввод-вывод (NVMe I/O).

Директива / Блок Рекомендуемое значение Зачем нужно и системное влияние (CPU / RAM / I-O)
PasswordAuthentication no no Полностью отключает авторизацию по паролям, нейтрализуя 99.9% ботнет-атак.
Port 2222 2222 Увод SSH со стандартного 22 порта отсекает автоматические сканеры.
ufw default deny incoming deny incoming Блокирует все входящие порты по умолчанию, оставляя доступными только явно разрешенные сервисы (HTTP/HTTPS/SSH).
bantime = 24h 24h Блокирует IP адрес атакующего на 24 часа при превышении порога неудачных попыток авторизации.

Рекомендуемые системные требования VDS под этот стек

Расчет минимальной и оптимальной конфигурации виртуального сервера для стабильной работы без сбоев.

Оптимальный сайзинг: Любой Linux VDS сервер
Timeweb Cloud
2 CPU / 4 GB NVMe
Рекомендуемые ресурсы
1 vCPU / 1 GB RAM / 20 GB NVMe
🔷 Selectel
2 vCPU / 4 GB RAM
Рекомендуемые ресурсы
1 vCPU / 1 GB RAM / 20 GB NVMe
🟠 Beget
Turbo 4 GB
Рекомендуемые ресурсы
1 vCPU / 1 GB RAM / 20 GB NVMe

Онлайн-утилиты SysKit для проверки этого сервера

Протестируйте корректность применения конфигурации прямо сейчас в один клик.

Частые ошибки при настройке и их решение (FAQ)

Типовые проблемы вебмастеров и сисадминов при внедрении данной конфигурации.

Как не потерять доступ при смене порта?
Перед перезапуском службы откройте новый порт в файрволе: `ufw allow 2222/tcp` и не закрывайте текущую сессию SSH.
Как не заблокировать собственный IP адрес?
Добавьте ваш IP в директиву `ignoreip = 127.0.0.1/8 ::1 ВАШ_IP` в файле `/etc/fail2ban/jail.local`.
Как разблокировать ошибочно забаненный IP?
Выполните команду `fail2ban-client set <jail_name> unbanip <IP_ADDRESS>`.

Рекомендуемые смежные конфигурации

Дополнительные рецепты и калькуляторы для полной оптимизации данного серверного стека.