Замена стандартного 22 порта SSH для повышения безопасности
Каждый день тысячи серверов по всему миру подвергаются атакам на SSH-порт. Злоумышленники используют автоматизированные скрипты, которые сканируют интернет в поисках серверов с открытым 22-м портом и пытаются подобрать пароли методом брутфорса. Если вы администрируете VPS или любой другой сервер с доступом по SSH, замена стандартного 22 порта — это первое и самое простое действие, которое резко сократит количество атак. В этой статье мы подробно разберём, как правильно сменить порт SSH, какие дополнительные меры безопасности стоит применить, и почему безопасность вашего сервера напрямую влияет на надёжность VPN-подключений.
📑 Содержание:
Почему нужно менять порт SSH
SSH (Secure Shell) — это основной протокол для удалённого управления серверами. По умолчанию он работает на 22-м порту. Это общеизвестный факт, поэтому все боты и злоумышленники в первую очередь сканируют именно этот порт.
⚠️ Статистика: Среднестатистический сервер с открытым 22-м портом получает тысячи попыток входа в день. Большинство из них — автоматические брутфорс-атаки.
Смена порта SSH — это не панацея, но эффективный фильтр. Она отсеивает 99% автоматических атак, так как большинство сканеров проверяют только стандартные порты. Это значительно снижает нагрузку на сервер и уменьшает риск компрометации.
- Снижение количества атак — боты сканируют только 22-й порт.
- Уменьшение логов — меньше попыток входа = меньше мусора в логах.
- Дополнительный уровень безопасности — даже если злоумышленник узнает ваш IP, он не сможет сразу понять, на каком порту работает SSH.
"Смена порта SSH — это как смена замка во входной двери. Это не делает дом неприступным, но заставляет злоумышленника искать другой вход, тратя время и ресурсы."
Как сменить порт SSH пошагово
Процесс замены порта SSH достаточно прост и занимает не более 5 минут. Главное — действовать аккуратно, чтобы не потерять доступ к серверу.
1. Подключитесь к серверу по SSH (пока ещё через 22-й порт).
ssh root@ваш_IP
2. Отредактируйте конфигурационный файл SSH:
nano /etc/ssh/sshd_config
Найдите строку #Port 22 и замените её на Port 2222 (или любой другой порт от 1024 до 65535).
3. Перезапустите SSH-сервис:
systemctl restart sshd
4. Проверьте подключение на новом порту (не закрывая текущую сессию!):
ssh -p 2222 root@ваш_IP
Если подключение успешно — вы всё сделали правильно.
5. Настройте файрвол (если он включён):
ufw allow 2222/tcp (для UFW) или firewall-cmd --add-port=2222/tcp --permanent (для firewalld).
✅ Готово! Теперь ваш SSH-сервер слушает на новом порту. Не забудьте обновить конфигурацию в своих SSH-клиентах.
⚠️ Важно: Никогда не закрывайте текущую SSH-сессию, пока не убедитесь, что подключение через новый порт работает. Иначе вы можете потерять доступ к серверу.
Дополнительные меры безопасности SSH
Смена порта — это только первый шаг. Для максимальной защиты вашего VPS рекомендуется использовать комплексный подход.
🔑 SSH-ключи
Отключите аутентификацию по паролю и используйте только ключи. Это делает брутфорс бесполезным.
★ Обязательно🛡️ Fail2Ban
Автоматически блокирует IP-адреса после нескольких неудачных попыток входа.
Рекомендуется🌐 Ограничение доступа
Разрешите SSH-доступ только с доверенных IP-адресов через файрвол.
Полезно🔐 Двухфакторная аутентификация
Добавьте дополнительный уровень защиты с помощью 2FA (Google Authenticator).
Максимальная защитаНастройка SSH-ключей
Использование SSH-ключей — это золотой стандарт безопасности. Вместо пароля вы используете криптографическую пару: приватный ключ (хранится у вас) и публичный ключ (на сервере).
🔑 Как настроить SSH-ключи:
- Сгенерируйте ключи на локальной машине:
ssh-keygen -t ed25519 -C "ваш_email" - Скопируйте публичный ключ на сервер:
ssh-copy-id -p 2222 root@ваш_IP - Отключите вход по паролю в
/etc/ssh/sshd_config:PasswordAuthentication no - Перезапустите SSH:
systemctl restart sshd
✅ После этого вход на сервер будет возможен только с вашим приватным ключом. Брутфорс-атаки становятся полностью бесполезными.
Защита с Fail2Ban
Fail2Ban — это инструмент, который анализирует логи и автоматически блокирует IP-адреса, с которых происходит слишком много неудачных попыток входа. Даже если вы сменили порт и отключили пароли, Fail2Ban добавит дополнительный уровень защиты.
1. Установите Fail2Ban:
apt install fail2ban -y (Ubuntu/Debian) или yum install fail2ban -y (CentOS/RHEL)
2. Создайте конфигурацию для SSH-порта:
nano /etc/fail2ban/jail.local
Добавьте:
[sshd] enabled = true port = 2222 filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 3600
3. Перезапустите Fail2Ban:
systemctl restart fail2ban
Теперь любой, кто попытается подобрать пароль к вашему SSH (даже если он знает порт), будет заблокирован после 3 неудачных попыток на час.
Безопасность VPN-сервера
Защита SSH — это основа, но если вы используете сервер для VPN, безопасность должна быть комплексной. Ваш VPS — это не просто машина с SSH, это шлюз в интернет для вашего трафика. И если злоумышленник получит доступ к серверу, он сможет перехватывать ваши данные.
Именно поэтому мы в VPS-VPN уделяем особое внимание безопасности каждого сервера. Мы не просто меняем порт SSH — мы используем полный набор мер:
- Смена стандартного порта SSH.
- Отключение аутентификации по паролю, только SSH-ключи.
- Настройка Fail2Ban с индивидуальными параметрами.
- Ограничение доступа по IP-адресам через файрвол.
- Регулярные обновления системы и пакетов безопасности.
- Настройка системы обнаружения вторжений (IDS).
🛡️ Почему это важно для VPN?
Ваш VPN-сервер — это критически важный элемент инфраструктуры. Если его взломают, злоумышленник сможет:
- Перехватывать и расшифровывать ваш трафик.
- Использовать ваш сервер для атак на другие ресурсы.
- Украсть ваши личные данные и учётные записи.
Личный VPN на VPS: ваш надёжный щит
🚀 Почему личный VPS лучше массовых VPN-сервисов?
В отличие от обычных VPN, где 1000+ человек сидят на одном IP, вы получаете персональный VPS с индивидуальными настройками безопасности.
- Никаких «шумных соседей»: ваш IP-адрес используете только вы. Никто не сможет «подставить» вас своей активностью.
- Стабильная скорость: пропускная способность не делится между сотнями пользователей.
- Минимальный риск блокировок: массовые IP-адреса часто попадают в бан-листы из-за действий других пользователей. Ваш личный IP — чистый.
- Полный контроль: вы сами управляете сервером, выбираете протоколы и настройки безопасности (включая смену порта SSH).
- Технология XHTTP + Reality: ваш трафик маскируется под обычный HTTPS, DPI не может его отличить от обычного браузера Chrome.
🎯 Нас в 1000 раз сложнее заблокировать и отследить.
Потому что каждый клиент VPS-VPN — это отдельный выделенный сервер с уникальным IP-адресом и индивидуальными настройками маскировки.
Технология XHTTP + Reality: имитация браузера Chrome
Современные DPI-системы научились распознавать даже зашифрованный VPN-трафик по характерным паттернам. XHTTP + Reality решает эту проблему, маскируя ваш трафик под обычный HTTPS-запрос к легитимному сайту.
🔬 Как это работает:
- Имитация TLS-рукопожатия — соединение выглядит как стандартный HTTPS-запрос.
- Маскировка под Chrome — все параметры соответствуют реальному браузеру (версия, набор шифров, заголовки).
- Отсутствие характерных сигнатур — в отличие от OpenVPN или WireGuard, у XHTTP нет узнаваемых паттернов.
- Динамическая адаптация — трафик меняется в зависимости от контекста.
Благодаря этой технологии ваш VPN-трафик неотличим от обычного веб-сёрфинга. Это делает XHTTP + Reality идеальным решением для стран с жёсткой фильтрацией интернета и активным DPI.
| Параметр | Массовый VPN | Личный VPN на VPS |
|---|---|---|
| IP-адрес | Общий (1000+ пользователей) | ✅ Персональный, только ваш |
| Скорость | Разделяется между всеми | ✅ Максимальная, только ваша |
| Риск блокировки | Высокий (из-за соседей) | ✅ Минимальный |
| Маскировка трафика | Стандартные протоколы | ✅ XHTTP + Reality, имитация Chrome |
| Безопасность SSH | Стандартный 22-й порт, общий доступ | ✅ Смена порта, SSH-ключи, Fail2Ban |
| Сложность обнаружения DPI | Легко обнаружить | ✅ В 1000 раз сложнее |
🔥 Получите свой личный VPN-сервер с полной безопасностью
Мы в VPS-VPN предлагаем полностью выделенный VPN-сервер на вашем собственном VPS. Мы уже настроили всё, что нужно для максимальной безопасности: смена порта SSH, SSH-ключи, Fail2Ban, файрвол и, конечно, технология XHTTP + Reality.
Ваш трафик будет неотличим от обычного HTTPS — DPI-системы увидят обычный браузер Chrome. Нас в 1000 раз сложнее заблокировать.
🚀 Заказать личный VPN-серверЗаключение
Замена стандартного 22 порта SSH — это простой, но крайне эффективный шаг для повышения безопасности вашего сервера. В сочетании с SSH-ключами, Fail2Ban и правильной настройкой файрвола вы сможете защитить свой VPS от подавляющего большинства атак.
Но безопасность сервера — это только часть уравнения. Если вы используете VPN, важно, чтобы весь стек технологий работал на вас: от защищённого SSH-доступа до передовых протоколов маскировки трафика.
✅ Итог:
- Смените стандартный 22-й порт SSH на любой другой (например, 2222).
- Настройте аутентификацию по SSH-ключам и отключите вход по паролю.
- Установите Fail2Ban для автоматической блокировки злоумышленников.
- Используйте личный VPS для VPN — только так вы получите максимальную скорость, безопасность и устойчивость к блокировкам.
Выбирайте VPS-VPN — ваш персональный защищённый канал в интернет.