أوّل عشر دقائق على خادم لينكس جديد: التحديث والمستخدم والجدار الناري
تتعرض الخوادم الجديدة لهجمات فحص المنافذ ومحاولات التخمين الآلية خلال دقائق معدودة من ربطها بالإنترنت. لتأمين الخادم فور استلامه، توجد ثلاث خطوات أساسية لا غنى عنها: تحديث النظام، وإنشاء حساب مستخدم ذي صلاحيات محدودة بدلاً من الاعتماد الدائم على root، وتفعيل جدار الحماية.
الخطوة 1: الاتصال وتحديث حزم النظام#
ابدأ بتسجيل الدخول إلى الخادم عبر SSH بحساب root:
ssh root@YOUR_SERVER_IP
قم فوراً بتحديث مستودعات الحزم وتثبيت التحديثات الأمنية المعلقة لتفادي أي ثغرات معروفة في البرمجيات المثبتة افتراضياً:
apt update && apt upgrade -y
الخطوة 2: إنشاء مستخدم جديد بصلاحيات sudo#
العمل المستمر بصلاحيات root يعرض النظام لخطر الأخطاء الفادحة في الأوامر ويجعل الخادم هدفاً سهلاً للتخمين. أنشئ مستخدماً جديداً (مثلاً deploy) وامنحه صلاحيات الإدارة عبر sudo:
adduser deploy
usermod -aG sudo deploy
لتمكين المستخدم الجديد من الدخول بمفتاح SSH دون الحاجة لكلمة مرور، انسخ مفاتيح root المصرح بها إلى مجلده الشخصي مع ضبط الأذونات الصحيحة:
mkdir -p /home/deploy/.ssh
cp /root/.ssh/authorized_keys /home/deploy/.ssh/
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh
chmod 600 /home/deploy/.ssh/authorized_keys
الخطوة 3: ضبط جدار الحماية UFW#
يأتي نظام أوبونتو بأداة ufw (Uncomplicated Firewall) وهي طبقة بسيطة وموثوقة لإدارة جدار الحماية iptables. الإعداد الصحيح يتطلب حظر كافة الاتصالات الواردة افتراضياً والسماح بالاتصالات الصادرة، ثم فتح المنافذ الضرورية فقط.
ufw default deny incoming
ufw default allow outgoing
ufw allow OpenSSH
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable قبل السماح الصريح لمنفذ SSH عبر ufw allow OpenSSH أو المنفذ المخصص لخادمك. إغفال هذه الخطوة سيتسبب في طردك من الجلسة وفقدان الاتصال بالخادم تماماً، ولن تتمكن من الدخول إلا عبر لوحة تحكم الاستضافة (VNC Console).بعد التحقق من فتح منفذ SSH، قم بتفعيل جدار الحماية وتأكد من حالته:
ufw enable
ufw status verbose
الخطوة 4: التحقق من تسجيل الدخول#
افتح نافذة طرفية جديدة تماماً على جهازك دون إغلاق الجلسة الحالية، وحاول الدخول بالمستخدم الجديد:
ssh deploy@YOUR_SERVER_IP
تأكد من قدرتك على تنفيذ الأوامر الإدارية بكتابة sudo whoami. إذا ظهر لك root، فقد تم إعداد الخادم وتأمينه بنجاح.
المصادر#



التعليقات