Skip to main content
Содержание гайда
Новичок14 мин

Настройка Hetzner VPS

От пустого сервера до защищенной production-ready машины. Выберите, как вы хотите настроить свой сервер.

Опубликовано:

Автоматическая настройка через AI

Предоставьте вашему AI-ассистенту доступ к этому репозиторию. Он автоматически выполнит все проверки, настроит безопасность и сгенерирует файл со всеми доступами (credentials guide) на вашем компьютере.

Открыть репозиторий GitHub

1. Создание SSH-ключа (Локально)

Выполняется на вашем компьютере (Mac или Linux) ДО того, как вы подключитесь к серверу.

bash
ssh-keygen -t ed25519 -C "{username}@{nickname}" -f ~/.ssh/{nickname}_key -N "" cat ~/.ssh/{nickname}_key.pub

Скопируйте вывод второй команды (он начинается на ssh-ed25519 ...). Это ваш публичный ключ.

2. Вход как Root

Подключитесь к серверу с помощью пароля, который Hetzner прислал на почту.

Внимание

Hetzner может попросить сменить пароль. Введите текущий пароль, затем дважды новый временный. Если после этого соединение разорвется — просто подключитесь снова с помощью нового пароля.

bash
ssh root@{SERVER_IP}

3. Обновление системы

Обновление всех пакетов в неинтерактивном режиме (без всплывающих окон grub).

bash
apt update && DEBIAN_FRONTEND=noninteractive NEEDRESTART_MODE=a apt upgrade -y

4. Создание пользователя с sudo

Работать из-под root опасно. Создаем обычного пользователя и даем ему права администратора.

bash
useradd -m -s /bin/bash {username} echo "{username}:YOUR_SECURE_PASSWORD" | chpasswd usermod -aG sudo {username}

5. Развертывание SSH-ключа

Запишем ваш публичный ключ, который вы скопировали в Шаге 1, на сервер.

bash
mkdir -p /home/{username}/.ssh echo "{PUBLIC_KEY_CONTENT}" > /home/{username}/.ssh/authorized_keys chmod 700 /home/{username}/.ssh chmod 600 /home/{username}/.ssh/authorized_keys chown -R {username}:{username} /home/{username}/.ssh

6. Проверка входа

Важно

ОБЯЗАТЕЛЬНЫЙ ЧЕКПОИНТ Не закрывайте сессию root! Откройте новое окно терминала на своем ПК и попробуйте зайти по ключу. Только после успешного входа можно продолжать.

Проверьте, работает ли sudo (система должна попросить пароль, который вы задали в Шаге 4, и вывести "root"):

bash
ssh -i ~/.ssh/{nickname}_key {username}@{SERVER_IP} sudo whoami

7. Firewall (UFW)

Все последующие команды выполняйте от имени вашего нового пользователя (с sudo). Настраиваем политику "запретить все входящие, кроме SSH, HTTP и HTTPS".

bash
sudo apt install -y ufw sudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw allow ssh sudo ufw allow 80/tcp sudo ufw allow 443/tcp sudo ufw --force enable sudo ufw status

8. Защита ядра (sysctl)

Применяем параметры для защиты от сетевых атак.

bash
sudo tee /etc/sysctl.d/99-security.conf << 'EOF' net.ipv4.conf.all.rp_filter = 1 net.ipv4.conf.default.rp_filter = 1 net.ipv4.conf.all.accept_redirects = 0 net.ipv4.conf.default.accept_redirects = 0 net.ipv4.conf.all.send_redirects = 0 net.ipv4.conf.default.send_redirects = 0 net.ipv4.tcp_syncookies = 1 net.ipv4.conf.all.log_martians = 1 net.ipv4.conf.default.log_martians = 1 net.ipv4.icmp_echo_ignore_broadcasts = 1 net.ipv4.conf.all.accept_source_route = 0 net.ipv4.conf.default.accept_source_route = 0 EOF sudo sysctl -p /etc/sysctl.d/99-security.conf

9. Базовые пакеты и время

Точное время критично для логов, SSL-сертификатов и fail2ban.

bash
sudo apt install -y chrony curl wget git unzip net-tools sudo systemctl enable chrony

10. Локальный SSH-конфиг

Настройка ярлыка на вашем локальном ПК, чтобы в дальнейшем подключаться короткой командой ssh {nickname}.

bash
mkdir -p ~/.ssh && touch ~/.ssh/config && chmod 600 ~/.ssh/config cat >> ~/.ssh/config << 'EOF' Host {nickname} HostName {SERVER_IP} User {username} IdentityFile ~/.ssh/{nickname}_key IdentitiesOnly yes EOF

11. Проверка безопасности

Проверьте, работает ли короткая команда с локального ПК и включены ли базовые защиты.

bash
ssh {nickname} sudo ufw status sysctl net.ipv4.tcp_syncookies

12. Финальная блокировка

Устанавливаем защиту от брутфорса (fail2ban) и навсегда запрещаем вход по паролю и вход для root.

bash
sudo apt install -y fail2ban sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local sudo systemctl enable fail2ban sudo systemctl start fail2ban sudo tee /etc/ssh/sshd_config.d/99-hardening.conf << 'EOF' PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes AuthenticationMethods publickey EOF sudo sshd -t && sudo systemctl restart ssh
Совет

Готово! Сервер полностью настроен и защищен.

Этот гайд полностью бесплатный. Если он сэкономил вам вечер — вы можете поддержать развитие проекта.
Поддержать автора