O OpenSSH é um protocolo de shell seguro que fornece um canal seguro em uma rede não segura. Ele permite que o administrador do sistema gerencie servidores Linux remotamente por meio de um canal seguro. Funciona em uma arquitetura cliente-servidor e permite que os usuários se conectem ao servidor SSH remotamente. Ao contrário de protocolos não seguros, o SSH criptografa o tráfego, as sessões de login e as senhas. O OpenSSH é um dos protocolos mais populares e amplamente utilizados.
Neste artigo, mostraremos como proteger um servidor SSH no Arch Linux.
Etapa 1 – Configurar o repositório
Por padrão, o repositório padrão está desatualizado no Arch Linux, então você precisará modificar a lista de espelhos padrão. Você pode fazer isso editando o arquivo de configuração da lista de espelhos:
nano /etc/pacman.d/mirrorlist
Remova todas as linhas e adicione as seguintes linhas:
Pontuação: 0,7, Estados Unidos Servidor = http://mirror.us.leaseweb.net/archlinux/$repo/os/$arch Pontuação: 0,8, Estados Unidos Servidor = http://lug.mtu.edu/archlinux/$repo/os/$arch Servidor = http://mirror.nl.leaseweb.net/archlinux/$repo/os/$arch Pontuação: 0,9, Reino Unido Servidor = http://mirror.bytemark.co.uk/archlinux/$repo/os/$arch Pontuação: 1,5, Reino Unido Servidor = http://mirrors.manchester.m247.com/arch-linux/$repo/os/$arch Servidor = http://archlinux.dcc.fc.up.pt/$repo/os/$arch Pontuação: 6,6, Estados Unidos Servidor = http://mirror.cs.pitt.edu/archlinux/$repo/os/$arch Pontuação: 6,7, Estados Unidos Servidor = http://mirrors.acm.wpi.edu/archlinux/$repo/os/$arch Pontuação: 6,8, Estados Unidos Servidor = http://ftp.osuosl.org/pub/archlinux/$repo/os/$arch Pontuação: 7,1, Índia Servidor = http://mirror.cse.iitk.ac.in/archlinux/$repo/os/$arch Pontuação: 10,1, Estados Unidos Servidor = http://mirrors.xmission.com/archlinux/$repo/os/$arch
Salve e feche o arquivo e, em seguida, atualize todos os índices de pacotes com o seguinte comando:
Pacman - Syu
Passo 2 – Alterar a porta padrão do SSH
Por padrão, o SSH utiliza a porta 22. Portanto, é vulnerável a ataques DDoS. Nesse caso, recomenda-se alterar a porta padrão do SSH para uma porta superior a 1024.
Para alterar a porta SSH, edite o arquivo de configuração SSH.
nano /etc/ssh/sshd_config
Localize a seguinte linha:
Porto 22
E a substituiu pela seguinte linha:
Porta 8087
Salve e feche o arquivo e reinicie o serviço SSH para aplicar as alterações.
systemctl restart sshd
Passo 3 – Desativar o login SSH de root
O usuário root tem acesso irrestrito ao sistema de arquivos, sendo, portanto, o alvo mais valioso para hackers. Você pode desabilitar o login root via SSH editando o arquivo de configuração do SSH.
nano /etc/ssh/sshd_config
Localize a seguinte linha:
#PermitirLoginRootproibir-senha
Substituí pela seguinte linha.
Permitir login raiz não
Salve e feche o arquivo e reinicie o serviço SSH para aplicar as alterações.
Etapa 4 – Limitar o acesso SSH
Também é uma boa prática conceder acesso remoto ao servidor SSH apenas a um número limitado de usuários. Você pode definir as listas de permissões e bloqueios por meio do arquivo de configuração SSH.
nano /etc/ssh/sshd_config
Adicione a seguinte linha:
Permitir usuários usuário1 usuário2 usuário3
Salve e feche o arquivo e, em seguida, reinicie o serviço SSH para aplicar as alterações.
systemctl restart sshd
Etapa 5 – Habilitar a autenticação baseada em chave
É uma boa prática usar uma chave SSH em vez de uma senha para autenticar o servidor SSH. Para isso, primeiro edite o arquivo de configuração do SSH e habilite a autenticação baseada em chave.
nano /etc/ssh/sshd_config
Altere a seguinte linha:
Autenticação por chave pública sim
Salve e feche o arquivo e reinicie o serviço SSH.
systemctl restart sshd
Passo 6 – Desativar o login por senha
Também é uma boa ideia desativar a autenticação por senha e ativar a autenticação baseada em chave.
nano /etc/ssh/sshd_config
Localize e altere a seguinte linha:
Autenticação por senha não
Salve e feche o arquivo e, em seguida, reinicie o serviço SSH para aplicar as alterações.
systemctl restart sshd
Conclusão
Neste post, explicamos como proteger um servidor OpenSSH no Arch Linux. Espero que este guia ajude você a proteger seu servidor SSH em um ambiente de produção.

