{"id":4800,"date":"2021-04-13T17:24:18","date_gmt":"2021-04-13T17:24:18","guid":{"rendered":"https:\/\/www.domovanje.com\/podpora\/?post_type=kb&#038;p=4800"},"modified":"2021-04-14T06:14:00","modified_gmt":"2021-04-14T06:14:00","slug":"5-nasvetov-za-varnost-vasega-vpsa","status":"publish","type":"kb","link":"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/","title":{"rendered":"5 nasvetov za varnost va\u0161ega VPSa"},"content":{"rendered":"<div class=\"stackedit__html\">\n<h2 id=\"utrdite-ssh-dostop\">1. Utrdite SSH dostop<\/h2>\n<p>Utrjevanje (ang. hardening), je proces, s katerim <strong>zmanj\u0161ujemo povr\u0161ino ranljivosti<\/strong> (ang. surface of vulnerability) sistema. Slednja je obi\u010dajno ve\u010dja, \u010de na sistemu (stre\u017eniku) te\u010de ve\u010d servisov hkrati.<\/p>\n<p>Zelo pomembno je, da kar se da <strong>dobro utrdimo<\/strong> procese na stre\u017eniku. Eden izmed procesov, ki te\u010de prakti\u010dno na vsakem stre\u017eniku, je <strong>SSH<\/strong>. Ker se ta uporablja za dostop neposredno na stre\u017enik, pogosto kar z root uporabnikom, je zelo pomembno, da je<strong> servis dobro zavarovan.<\/strong><\/p>\n<h3 id=\"onemogo\u010dite-dostop-z-geslom\">1.1 Onemogo\u010dite dostop z geslom<\/h3>\n<p>Ker smo ljudje pri izbiri gesel obi\u010dajno precej leni (izbiramo enostavna gesla, ki jih nato uporabljamo na ve\u010dih straneh) je najbolje, da za dostop do stre\u017enika <strong>ne uporabljamo avtentikacije z geslom.<\/strong> Precej bolj\u0161e je, da za prijavo uporabljamo <strong>SSH klju\u010de.<\/strong><\/p>\n<p>Preden onemogo\u010dimo prijavo z geslom, moramo nujno omogo\u010diti prijavo z SSH klju\u010dem. To storimo tako, da <strong>svoj javni SSH klju\u010d kopiramo na str\u017enik v mapo <code>~\/.ssh\/<\/code><\/strong>. \u010ce tega ne storimo, bomo izgubili dostop do stre\u017enika.<\/p>\n<p>Nato preverimo, da imamo v datoteki <code>\/etc\/ssh\/sshd_config<\/code> naslednje:<\/p>\n<pre><code>PubkeyAuthentication yes\r\nPasswordAuthentication no\r\n<\/code><\/pre>\n<p>Zgornje <strong>omogo\u010di<\/strong> prijavo s SSH kju\u010dem ter <strong>onemogo\u010di<\/strong> prijavo z geslom.<\/p>\n<h3 id=\"onemogo\u010dite-prijavo-z-root-uporabnikom\">1.2 Onemogo\u010dite prijavo z \u201croot\u201d uporabnikom<\/h3>\n<p>\u010ce za oddaljeni dostop do svojega stre\u017enika uporabljate <em>root<\/em> uporabnika, to ni najbolj varna izbira.<\/p>\n<p>Svetuje se, da za prijavo uporabljate navadnega uporabnika, ki ima <em>sudo<\/em> privilegije.<\/p>\n<p>Najprej preverimo, da imamo <strong>name\u0161\u010den paket sudo:<\/strong><\/p>\n<p><em>CentOS<\/em><\/p>\n<pre><code># yum install -y sudo\r\n<\/code><\/pre>\n<p><em>Debian, Ubuntu<\/em><\/p>\n<pre><code># apt install -y sudo\r\n<\/code><\/pre>\n<p>Nato <strong>ustvarimo novega uporabnika:<\/strong><\/p>\n<p><em>CentOS<\/em><\/p>\n<pre><code># useradd -m -G sudo &lt;uporabnisko_ime&gt;\r\n# passwd &lt;uporabnisko_ime&gt;\r\n<\/code><\/pre>\n<p><em>Debian, Ubuntu<\/em><\/p>\n<pre><code># useradd -m -G wheel &lt;uporabnisko_ime&gt;\r\n# passwd &lt;uporabnisko_ime&gt;\r\n<\/code><\/pre>\n<p>Preden onemogo\u010dimo prijavo z root uporabnikom, je dobro preveriti, da <strong>prijava z novim uporabnikom deluje<\/strong> in da ima novi uporabnik <strong>vse ustrezne pravice.<\/strong><\/p>\n<p>Nato v datoteko <code>\/etc\/ssh\/sshd_config<\/code> dodamo naslednje:<\/p>\n<pre><code>PermitRootLogin no\r\n<\/code><\/pre>\n<h3 id=\"spremenite-vrata\">1.3 Spremenite vrata<\/h3>\n<p>SSH servis privzeto uporablja vrata 22. S tem seveda ni popolnoma ni\u010d narobe. Vseeno pa se <strong>svetuje, da se vrata nastavijo na neko drugo vrednost<\/strong>. \u010ce ni\u010d drugega, s tem krepko zmanj\u0161amo \u0161tevilo poskusov vdora.<\/p>\n<p>Preden zamenjamo SSH vrata, moramo poskrbeti, da bodo le ta dovoljena (odprta) skozi po\u017earni zid.<\/p>\n<p>Nato v <code>\/etc\/ssh\/sshd_config<\/code> uredimo naslednjo vrednost:<\/p>\n<pre><code>Port 5467\r\n<\/code><\/pre>\n<h3 id=\"preverite-va\u0161e-nastavitve\">1.4 Preverite va\u0161e nastavitve<\/h3>\n<p>Poleg nastavitev, ki smo jih omenili zgoraj, je \u0161e dosti drugih, s katerimi lahko izbolj\u0161amo varnost SSH servisa.<\/p>\n<p>Eden izmed najla\u017ejih na\u010dinov, kako preveriti kaj je v redu in kaj ne, je <strong>orodje <a href=\"https:\/\/github.com\/jtesta\/ssh-audit\">ssh-audit<\/a>.<\/strong><\/p>\n<p>Orodje, ki ga po\u017eenemo na lokalnem ra\u010dunalniku, bo preverilo SSH konfiguracijo na\u0161ega stre\u017enika in nam svetovalo, kaj bi bilo dobro spremeniti.<\/p>\n<h2 id=\"namestite-po\u017earni-zid\">2. Namestite po\u017earni zid<\/h2>\n<p>Poleg utrjevanja servisov je po\u017earni zid ena izmed <strong>najbolj efektivnih metod za\u0161\u010dite<\/strong> stre\u017enika.<\/p>\n<p>Dober po\u017earni zid nas bo med drugim za\u0161\u010ditil pred:<\/p>\n<ul>\n<li><strong>vdori<\/strong> na stre\u017enik,<\/li>\n<li><strong>zlorabo<\/strong> spletnih strani,<\/li>\n<li><strong>zlorabo servisov,<\/strong><\/li>\n<li><strong>\u0161kodljivo programsko opremo,<\/strong><\/li>\n<li><strong>DDoS<\/strong> napadi.<\/li>\n<\/ul>\n<p>S po\u017earnim zidom pa ne boste za\u0161\u010ditili le sebe, temve\u010d tudi druge, saj po\u017earni zid znatno zmanj\u0161a mo\u017enost, da bi se stre\u017enik uporabljal kot <strong>posrednik pri napadih na druge naprave<\/strong> v omre\u017eju.<\/p>\n<p>Vsi na\u0161i stre\u017eniki imajo predname\u0161\u010den in prednastavljen po\u017earni zid <strong><a href=\"https:\/\/www.configserver.com\/cp\/csf.html\">CSF<\/a><\/strong>.<\/p>\n<h2 id=\"uporabljajte-mo\u010dna-gesla\">3. Uporabljajte mo\u010dna gesla<\/h2>\n<p>Ne glede na vse varnostne nasvete in opozorila <strong>ve\u010dina ljudi \u0161e vedno uporablja zelo slaba gesla.<\/strong><\/p>\n<p>Svetujemo, da kadar je mogo\u010de, uporabljate<strong> storitev za generiranje in shranjevanje gesel.<\/strong> S tem se izognete uporabi istih gesel, hkrati pa si morate za dostop do vseh va\u0161ih gesel zapomniti le enega (le to mora biti seveda dovolj mo\u010dno).<\/p>\n<p>Pri naklju\u010dno generiranih geslih se svetuje, da so<strong> dolga vsaj 16 znakov<\/strong> in <strong>vsebujejo male in velike \u010drke, \u0161tevilke ter posebne znake<\/strong>.<\/p>\n<p>Za gesla, ki si jih morate zapomniti in morajo biti enostavna za uporabo, pa se svetuje naslednje. Gesla sestavite iz vsaj petih besed. Za dodano varnost dodaje kak\u0161no izmi\u0161ljeno besedo ali pa kak\u0161en znak na naklju\u010dno mesto.<\/p>\n<p>Primer tak\u0161nega gesla:<\/p>\n<pre><code>starboard-gra.in-avenge-tweezers-pregame-steep\r\n<\/code><\/pre>\n<h2 id=\"skrbite-da-bo-va\u0161-sistem-posodobljen\">4. Skrbite, da bo va\u0161 sistem posodobljen<\/h2>\n<p>Kljub temu, da se progrmaska oprema redno preglejuje in testira, \u0161e vedno obstaja mo\u017enost, da se <strong>v njej skrivajo ranljivosti<\/strong>, ki jih zlonamerne\u017ei lahko uporabijo v svojo korist.<\/p>\n<p>Tako uporabniki kot tudi razvijalci programske opreme se vedno trudijo najti pomankljivosti v sistemih in jih popraviti kar se da hitro. Zato je zelo pomembno, da <strong>svoje sisteme redno posodabljamo<\/strong>. V nasprotnem primeru se nare\u010d lahko zgodi, da uporabljamo zastarelo programsko opremo, ki predstavlja resno gro\u017enjo na\u0161emu sistemu.<\/p>\n<h2 id=\"utrdite-ostale-servise-ki-te\u010dejo-na-stre\u017eniku\">5. Utrdite ostale servise, ki te\u010dejo na stre\u017eniku<\/h2>\n<p>Poleg osnovnih servisov, kot so SSH in spletni stre\u017enik, je zelo pomembno, da utrdimo tudi ostale servise, ki te\u010dejo na stre\u017eniku.<\/p>\n<p>Za ve\u010dino programov, vsaj tistih bolj poznanih, obi\u010dajno obstaja ob\u0161rina dokumentacija, v\u010dasih pa kar vodi\u010di, kako zagotoviti maksimalno varnost aplikacije oziroma servisa.<\/p>\n<p>Nekaj dobrih primerov, ki se jih spla\u010da prebrati:<\/p>\n<ul>\n<li><a href=\"https:\/\/infosec.mozilla.org\/guidelines\/\">Mozilla &#8211; Guidelines<\/a> =&gt; varnostni nasveti in vodi\u010di podjetja Mozilla,<\/li>\n<li><a href=\"https:\/\/wiki.archlinux.org\/index.php\/security\">Arch Linux Wiki &#8211; Security<\/a> =&gt; obse\u017een \u010dlanek priporo\u010dil za varnost Linux sistemov,<\/li>\n<li><a href=\"https:\/\/docs.docker.com\/engine\/security\/\">Docker security<\/a> =&gt; pregled in nasveti za varnost Docker kontejnerjev.<\/li>\n<\/ul>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>1. Utrdite SSH dostop Utrjevanje (ang. hardening), je proces, s katerim zmanj\u0161ujemo povr\u0161ino ranljivosti (ang. surface of vulnerability) sistema. Slednja je obi\u010dajno ve\u010dja, \u010de na sistemu (stre\u017eniku) te\u010de ve\u010d servisov hkrati. Zelo pomembno je, da kar se da dobro utrdimo procese na stre\u017eniku. Eden izmed procesov, ki te\u010de prakti\u010dno na vsakem stre\u017eniku, je SSH. Ker [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","template":"","meta":{"footnotes":""},"kbtopic":[137],"kbtag":[],"class_list":["post-4800","kb","type-kb","status-publish","hentry","kbtopic-varnost-vps-streznika"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.1.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>5 nasvetov za varnost va\u0161ega VPSa - Podpora domovanje.com<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/\" \/>\n<meta property=\"og:locale\" content=\"sl_SI\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"5 nasvetov za varnost va\u0161ega VPSa - Podpora domovanje.com\" \/>\n<meta property=\"og:description\" content=\"1. Utrdite SSH dostop Utrjevanje (ang. hardening), je proces, s katerim zmanj\u0161ujemo povr\u0161ino ranljivosti (ang. surface of vulnerability) sistema. Slednja je obi\u010dajno ve\u010dja, \u010de na sistemu (stre\u017eniku) te\u010de ve\u010d servisov hkrati. Zelo pomembno je, da kar se da dobro utrdimo procese na stre\u017eniku. Eden izmed procesov, ki te\u010de prakti\u010dno na vsakem stre\u017eniku, je SSH. Ker [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/\" \/>\n<meta property=\"og:site_name\" content=\"Podpora domovanje.com\" \/>\n<meta property=\"article:modified_time\" content=\"2021-04-14T06:14:00+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data1\" content=\"4 minute\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/\",\"url\":\"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/\",\"name\":\"5 nasvetov za varnost va\u0161ega VPSa - Podpora domovanje.com\",\"isPartOf\":{\"@id\":\"https:\/\/www.domovanje.com\/podpora\/#website\"},\"datePublished\":\"2021-04-13T17:24:18+00:00\",\"dateModified\":\"2021-04-14T06:14:00+00:00\",\"breadcrumb\":{\"@id\":\"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/#breadcrumb\"},\"inLanguage\":\"sl-SI\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/www.domovanje.com\/podpora\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"5 nasvetov za varnost va\u0161ega VPSa\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.domovanje.com\/podpora\/#website\",\"url\":\"https:\/\/www.domovanje.com\/podpora\/\",\"name\":\"Podpora domovanje.com\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/www.domovanje.com\/podpora\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.domovanje.com\/podpora\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"sl-SI\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.domovanje.com\/podpora\/#organization\",\"name\":\"Podpora domovanje.com\",\"url\":\"https:\/\/www.domovanje.com\/podpora\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"sl-SI\",\"@id\":\"https:\/\/www.domovanje.com\/podpora\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/www.domovanje.com\/podpora\/wp-content\/uploads\/2018\/03\/cropped-podporalogo.png\",\"contentUrl\":\"https:\/\/www.domovanje.com\/podpora\/wp-content\/uploads\/2018\/03\/cropped-podporalogo.png\",\"width\":350,\"height\":90,\"caption\":\"Podpora domovanje.com\"},\"image\":{\"@id\":\"https:\/\/www.domovanje.com\/podpora\/#\/schema\/logo\/image\/\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"5 nasvetov za varnost va\u0161ega VPSa - Podpora domovanje.com","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/","og_locale":"sl_SI","og_type":"article","og_title":"5 nasvetov za varnost va\u0161ega VPSa - Podpora domovanje.com","og_description":"1. Utrdite SSH dostop Utrjevanje (ang. hardening), je proces, s katerim zmanj\u0161ujemo povr\u0161ino ranljivosti (ang. surface of vulnerability) sistema. Slednja je obi\u010dajno ve\u010dja, \u010de na sistemu (stre\u017eniku) te\u010de ve\u010d servisov hkrati. Zelo pomembno je, da kar se da dobro utrdimo procese na stre\u017eniku. Eden izmed procesov, ki te\u010de prakti\u010dno na vsakem stre\u017eniku, je SSH. Ker [&hellip;]","og_url":"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/","og_site_name":"Podpora domovanje.com","article_modified_time":"2021-04-14T06:14:00+00:00","twitter_card":"summary_large_image","twitter_misc":{"Est. reading time":"4 minute"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/","url":"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/","name":"5 nasvetov za varnost va\u0161ega VPSa - Podpora domovanje.com","isPartOf":{"@id":"https:\/\/www.domovanje.com\/podpora\/#website"},"datePublished":"2021-04-13T17:24:18+00:00","dateModified":"2021-04-14T06:14:00+00:00","breadcrumb":{"@id":"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/#breadcrumb"},"inLanguage":"sl-SI","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.domovanje.com\/podpora\/kb\/5-nasvetov-za-varnost-vasega-vpsa\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.domovanje.com\/podpora\/"},{"@type":"ListItem","position":2,"name":"5 nasvetov za varnost va\u0161ega VPSa"}]},{"@type":"WebSite","@id":"https:\/\/www.domovanje.com\/podpora\/#website","url":"https:\/\/www.domovanje.com\/podpora\/","name":"Podpora domovanje.com","description":"","publisher":{"@id":"https:\/\/www.domovanje.com\/podpora\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.domovanje.com\/podpora\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"sl-SI"},{"@type":"Organization","@id":"https:\/\/www.domovanje.com\/podpora\/#organization","name":"Podpora domovanje.com","url":"https:\/\/www.domovanje.com\/podpora\/","logo":{"@type":"ImageObject","inLanguage":"sl-SI","@id":"https:\/\/www.domovanje.com\/podpora\/#\/schema\/logo\/image\/","url":"https:\/\/www.domovanje.com\/podpora\/wp-content\/uploads\/2018\/03\/cropped-podporalogo.png","contentUrl":"https:\/\/www.domovanje.com\/podpora\/wp-content\/uploads\/2018\/03\/cropped-podporalogo.png","width":350,"height":90,"caption":"Podpora domovanje.com"},"image":{"@id":"https:\/\/www.domovanje.com\/podpora\/#\/schema\/logo\/image\/"}}]}},"_links":{"self":[{"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/kb\/4800","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/kb"}],"about":[{"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/types\/kb"}],"author":[{"embeddable":true,"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/comments?post=4800"}],"version-history":[{"count":3,"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/kb\/4800\/revisions"}],"predecessor-version":[{"id":4803,"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/kb\/4800\/revisions\/4803"}],"wp:attachment":[{"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/media?parent=4800"}],"wp:term":[{"taxonomy":"kbtopic","embeddable":true,"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/kbtopic?post=4800"},{"taxonomy":"kbtag","embeddable":true,"href":"https:\/\/www.domovanje.com\/podpora\/wp-json\/wp\/v2\/kbtag?post=4800"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}