Безопасная конфигурация sshd_config (Hardening SSH, Ed25519 ключи и смена порта)
Эталонный защищенный конфиг /etc/ssh/sshd_config: смена порта 22, запрет входа root, только ключи Ed25519/RSA 4096, отключение паролей и защита от брутфорса.
Интерактивный генератор под ваши параметры
Параметры подставляются в код в реальном времени
/etc/ssh/sshd_config
# /etc/ssh/sshd_config (Production Hardening)
Port 2222
AddressFamily inet
ListenAddress 0.0.0.0
# Аутентификация: только по ключам
PermitRootLogin prohibit-password
PasswordAuthentication no
PubkeyAuthentication yes
AuthenticationMethods publickey
PermitEmptyPasswords no
MaxAuthTries 3
MaxSessions 5
# Алгоритмы шифрования
KexAlgorithms curve25519-sha256,curve25519-sha256@libssh.org,diffie-hellman-group16-sha512
Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com
MACs hmac-sha2-512-etm@openssh.com
# Таймауты сессии
ClientAliveInterval 300
ClientAliveCountMax 2
X11Forwarding no
Разбор ключевых директив конфигурации
Техническое обоснование директив и их прямое влияние на процессор (CPU), оперативную память (RAM) и дисковый ввод-вывод (NVMe I/O).
| Директива / Блок | Рекомендуемое значение | Зачем нужно и системное влияние (CPU / RAM / I-O) |
|---|---|---|
PasswordAuthentication no |
no | Полностью отключает авторизацию по паролям, нейтрализуя 99.9% ботнет-атак. |
Port 2222 |
2222 | Увод SSH со стандартного 22 порта отсекает автоматические сканеры. |
ufw default deny incoming |
deny incoming | Блокирует все входящие порты по умолчанию, оставляя доступными только явно разрешенные сервисы (HTTP/HTTPS/SSH). |
bantime = 24h |
24h | Блокирует IP адрес атакующего на 24 часа при превышении порога неудачных попыток авторизации. |
Рекомендуемые системные требования VDS под этот стек
Расчет минимальной и оптимальной конфигурации виртуального сервера для стабильной работы без сбоев.
Оптимальный сайзинг: Любой Linux VDS сервер
Timeweb Cloud
2 CPU / 4 GB NVMe
Рекомендуемые ресурсы
1 vCPU /
1 GB RAM /
20 GB NVMe
Selectel
2 vCPU / 4 GB RAM
Рекомендуемые ресурсы
1 vCPU /
1 GB RAM /
20 GB NVMe
Beget
Turbo 4 GB
Рекомендуемые ресурсы
1 vCPU /
1 GB RAM /
20 GB NVMe
Онлайн-утилиты SysKit для проверки этого сервера
Протестируйте корректность применения конфигурации прямо сейчас в один клик.
Частые ошибки при настройке и их решение (FAQ)
Типовые проблемы вебмастеров и сисадминов при внедрении данной конфигурации.
Как не потерять доступ при смене порта?
Перед перезапуском службы откройте новый порт в файрволе: `ufw allow 2222/tcp` и не закрывайте текущую сессию SSH.
Как не заблокировать собственный IP адрес?
Добавьте ваш IP в директиву `ignoreip = 127.0.0.1/8 ::1 ВАШ_IP` в файле `/etc/fail2ban/jail.local`.
Как разблокировать ошибочно забаненный IP?
Выполните команду `fail2ban-client set <jail_name> unbanip <IP_ADDRESS>`.
Рекомендуемые смежные конфигурации
Дополнительные рецепты и калькуляторы для полной оптимизации данного серверного стека.