Hetzner VPS Setup
Від порожнього сервера до захищеної production-ready машини. Оберіть, як ви бажаєте налаштувати свій сервер.
Підготовка змінних
У командах нижче вам потрібно буде підставляти свої значення замість фігурних дужок:
{username}— ім'я вашого звичайного користувача (напр.dev){nickname}— коротка назва сервера для зручності (напр.hetzner-main){SERVER_IP}— публічна IP-адреса вашого нового сервера
1 Створення SSH-ключа (Локально)
Виконується на вашому комп'ютері (Mac або Linux) ДО того, як ви підключитесь до сервера.
Скопіюйте вивід другої команди (він починається на ssh-ed25519 ...). Це ваш публічний ключ.
2 Вхід як Root
Підключіться до сервера за допомогою пароля, який Hetzner надіслав на пошту.
3 Оновлення системи
Оновлення всіх пакетів у неінтерактивному режимі (без спливаючих вікон grub).
4 Створення користувача з sudo
Працювати з-під root небезпечно. Створюємо звичайного користувача та даємо йому права адміністратора.
5 Розгортання SSH-ключа
Запишемо ваш публічний ключ, який ви скопіювали в Кроці 1, на сервер.
6 Перевірка входу
Не закривайте сесію root! Відкрийте нове вікно терміналу на своєму ПК та спробуйте зайти по ключу. Тільки після успішного входу можна продовжувати.
Перевірте, чи працює sudo (система має попросити пароль, який ви задали в Кроці 4, і вивести "root"):
7 Firewall (UFW)
Всі наступні команди виконуйте від імені вашого нового користувача (з sudo). Налаштовуємо політику "заборонити все вхідне, крім SSH, HTTP та HTTPS".
8 Захист ядра (sysctl)
Застосовуємо параметри для захисту від мережевих атак.
9 Базові пакети та час
Точний час критичний для логів, SSL-сертифікатів та fail2ban.
10 Локальний SSH-конфіг
Налаштування шорткату на вашому локальному ПК, щоб надалі підключатися короткою командою ssh {nickname}.
11 Перевірка безпеки
Перевірте, чи працює коротка команда з локального ПК і чи увімкнені базові захисти.
12 Фінальне блокування
Встановлюємо захист від брутфорсу (fail2ban) та назавжди забороняємо вхід по паролю і вхід для root.