Como proteger um servidor SSH no Arch Linux

O OpenSSH é um protocolo de shell seguro que fornece um canal seguro em uma rede não segura. Ele permite que o administrador do sistema gerencie servidores Linux remotamente por meio de um canal seguro. Funciona em uma arquitetura cliente-servidor e permite que os usuários se conectem ao servidor SSH remotamente. Ao contrário de protocolos não seguros, o SSH criptografa o tráfego, as sessões de login e as senhas. O OpenSSH é um dos protocolos mais populares e amplamente utilizados.

Neste artigo, mostraremos como proteger um servidor SSH no Arch Linux.

Etapa 1 – Configurar o repositório

Por padrão, o repositório padrão está desatualizado no Arch Linux, então você precisará modificar a lista de espelhos padrão. Você pode fazer isso editando o arquivo de configuração da lista de espelhos:

nano /etc/pacman.d/mirrorlist

Remova todas as linhas e adicione as seguintes linhas:

Pontuação: 0,7, Estados Unidos
Servidor = http://mirror.us.leaseweb.net/archlinux/$repo/os/$arch
Pontuação: 0,8, Estados Unidos
Servidor = http://lug.mtu.edu/archlinux/$repo/os/$arch
Servidor = http://mirror.nl.leaseweb.net/archlinux/$repo/os/$arch
Pontuação: 0,9, Reino Unido
Servidor = http://mirror.bytemark.co.uk/archlinux/$repo/os/$arch
Pontuação: 1,5, Reino Unido
Servidor = http://mirrors.manchester.m247.com/arch-linux/$repo/os/$arch
Servidor = http://archlinux.dcc.fc.up.pt/$repo/os/$arch
Pontuação: 6,6, Estados Unidos
Servidor = http://mirror.cs.pitt.edu/archlinux/$repo/os/$arch
Pontuação: 6,7, Estados Unidos
Servidor = http://mirrors.acm.wpi.edu/archlinux/$repo/os/$arch
Pontuação: 6,8, Estados Unidos
Servidor = http://ftp.osuosl.org/pub/archlinux/$repo/os/$arch
Pontuação: 7,1, Índia
Servidor = http://mirror.cse.iitk.ac.in/archlinux/$repo/os/$arch
Pontuação: 10,1, Estados Unidos
Servidor = http://mirrors.xmission.com/archlinux/$repo/os/$arch

Salve e feche o arquivo e, em seguida, atualize todos os índices de pacotes com o seguinte comando:

Pacman - Syu

Passo 2 – Alterar a porta padrão do SSH

Por padrão, o SSH utiliza a porta 22. Portanto, é vulnerável a ataques DDoS. Nesse caso, recomenda-se alterar a porta padrão do SSH para uma porta superior a 1024.

Para alterar a porta SSH, edite o arquivo de configuração SSH.

nano /etc/ssh/sshd_config

Localize a seguinte linha:

Porto 22

E a substituiu pela seguinte linha:

Porta 8087

Salve e feche o arquivo e reinicie o serviço SSH para aplicar as alterações.

systemctl restart sshd

Passo 3 – Desativar o login SSH de root

O usuário root tem acesso irrestrito ao sistema de arquivos, sendo, portanto, o alvo mais valioso para hackers. Você pode desabilitar o login root via SSH editando o arquivo de configuração do SSH.

nano /etc/ssh/sshd_config

Localize a seguinte linha:

#PermitirLoginRootproibir-senha

Substituí pela seguinte linha.

Permitir login raiz não

Salve e feche o arquivo e reinicie o serviço SSH para aplicar as alterações.

Etapa 4 – Limitar o acesso SSH

Também é uma boa prática conceder acesso remoto ao servidor SSH apenas a um número limitado de usuários. Você pode definir as listas de permissões e bloqueios por meio do arquivo de configuração SSH.

nano /etc/ssh/sshd_config

Adicione a seguinte linha:

Permitir usuários usuário1 usuário2 usuário3

Salve e feche o arquivo e, em seguida, reinicie o serviço SSH para aplicar as alterações.

systemctl restart sshd

Etapa 5 – Habilitar a autenticação baseada em chave

É uma boa prática usar uma chave SSH em vez de uma senha para autenticar o servidor SSH. Para isso, primeiro edite o arquivo de configuração do SSH e habilite a autenticação baseada em chave.

nano /etc/ssh/sshd_config

Altere a seguinte linha:

Autenticação por chave pública sim

Salve e feche o arquivo e reinicie o serviço SSH.

systemctl restart sshd

Passo 6 – Desativar o login por senha

Também é uma boa ideia desativar a autenticação por senha e ativar a autenticação baseada em chave.

nano /etc/ssh/sshd_config

Localize e altere a seguinte linha:

Autenticação por senha não

Salve e feche o arquivo e, em seguida, reinicie o serviço SSH para aplicar as alterações.

systemctl restart sshd

Conclusão

Neste post, explicamos como proteger um servidor OpenSSH no Arch Linux. Espero que este guia ajude você a proteger seu servidor SSH em um ambiente de produção. 

0 0 votos
Classificação do artigo
Inscrever-se
Notificar de
guest
0 Comentários
mais antigos
mais recentes Mais votado
Rolar para cima
0
Adoraria saber sua opinião, comente.x