Базовая защита свежего Linux-сервера сводится к четырём шагам: вход по SSH-ключу вместо пароля, отдельный пользователь с sudo вместо root, закрытый файрволом периметр (только нужные порты) и fail2ban против перебора. Это полчаса работы, которые отсекают почти весь автоматический фоновый взлом. Разберём по порядку.
Почему это нужно сразу
Новый сервер с белым IP начинают перебирать боты в течение минут — это не «если», а «когда». Пароль root по SSH — приглашение. Х