Жёстко защищаем SSH: отключаем всё лишнее — 27 мая 2026 г. в 09:00:14.131
Жёстко защищаем SSH: отключаем всё лишнее 👋 Приветствую в мире цифровой безопасности! Вновь расскажу, как настроить SSH так, чтобы и вам было удобно, и атакующему почти невозможно. ⏺Ограничиваем что SSH вообще позволяет делать: даже с ключом пользователь не должен иметь доступ ко всему подряд. Запрещаем форвардинг, X11 и проброс агента: cat >> /etc/ssh/sshd_config << 'EOF' AllowAgentForwarding no AllowTcpForwarding no X11Forwarding no PermitTunnel no MaxAuthTries 3 MaxSessions 2 LoginGraceTime 30 EOF ⏺Принудительный idle timeout: сессия сама закрывается если висит без активности: cat >> /etc/ssh/sshd_config << 'EOF' ClientAliveInterval 300 ClientAliveCountMax 2 EOF После 10 минут без активности соединение рвётся. Забытые открытые сессии больше не висят сутками. ⏺Ограничиваем кому вообще можно логиниться - не через права, а прямо в конфиге SSH: echo "AllowUsers deploy@10.0.0.0/24 admin@192.168.1.5" >> /etc/ssh/sshd_config Даже если атакующий получит валидный ключ другого пользователя, SSH его не пустит. ⏺ Jail через chroot для пользователей которым нужен только SFTP без shell-доступа: cat >> /etc/ssh/sshd_config << 'EOF' Match User sftp-user ChrootDirectory /data/sftp/%u ForceCommand internal-sftp AllowTcpForwarding no X11Forwarding no EOF mkdir -p /data/sftp/sftp-user chown root:root /data/sftp/sftp-user chmod 755 /data/sftp/sftp-user Пользователь видит только свою директорию и не может выйти за её пределы. ⏺Проверяем что конфиг не сломан перед перезапуском - это обязательно, иначе можно потерять доступ: sshd -t && systemctl reload sshd 🤖[Бесплатный ChatGPT]hj(https://max.ru/id551504939598_1_bot)

