К основному содержимому
🔒

Безопасность

42 статей в разделе

Раздел закрывает вопрос «как не дать сайт или сервер взломать» на трёх уровнях сразу: периметр сети, сама панель или VDS и учётные записи, через которые туда заходят. Рассматриваются практические сценарии — от первой атаки ботов-перебором паролей до подготовки к настоящему DDoS, — а не абстрактные советы «используйте сложный пароль».

Для сервера разобраны файрвол (UFW) и Fail2ban, которые вместе останавливают перебор SSH и брутфорс по Nginx, а также базовая защита MySQL от типичных ошибок конфигурации. На уровне приложения — ModSecurity как WAF, Content Security Policy против XSS и фильтрация спама и ботов, которые иначе забивают формы и админку.

Отдельно объясняется разница между типами SSL-сертификатов (DV, OV, EV) и почему предупреждение о смешанном контенте на HTTPS-сайте не косметическая мелочь, а дыра в защите. Для входа — SSH-ключи вместо пароля на VDS и двухфакторная аутентификация в cPanel; для DDoS — как это устроено на стороне ZevsHost и что настраивается дополнительно.

Как защитить сайт от взлома Базовые правила безопасности сайта на WordPress и других CMS на хостинге ZevsHost. DDoS-защита на ZevsHost: как это работает Как работает DDoS-защита L3/L4/L7 на серверах ZevsHost и что делать при атаке. Безопасные пароли и менеджеры паролей Правила создания надёжных паролей для хостинга и рекомендации по менеджерам паролей. Типы SSL-сертификатов: DV, OV, EV — чем отличаются Чем отличаются SSL-сертификаты DV, OV и EV: уровень проверки, стоимость, отображение в браузере, для каких сайтов подходит каждый тип. Таблица сравнения. Защита сайта от спама и ботов Методы защиты форм и комментариев на сайте от спама: reCAPTCHA, honeypot, антиспам-плагины. Mixed Content HTTPS: как найти и исправить ошибки Что такое mixed content на HTTPS-сайте, почему браузер блокирует ресурсы и как исправить ошибки смешанного контента в WordPress, коде и через .htaccess. Fail2ban: защита SSH и Nginx от подбора паролей Установка и настройка Fail2ban на Ubuntu/Debian. Защита SSH, веб-сервера и панели управления от автоматических атак подбором паролей. ModSecurity WAF: защита веб-приложений на Apache/Nginx Что такое ModSecurity WAF, как установить и настроить на Apache и Nginx, включить OWASP CRS правила, управлять ложными срабатываниями и мониторить атаки. SSH-ключи: безопасный вход на VPS без пароля Генерация SSH-ключей, добавление публичного ключа на сервер, отключение входа по паролю. Настройка для Windows PuTTY и Linux/Mac. Content Security Policy (CSP): защита от XSS атак Как настроить Content Security Policy для защиты от XSS: директивы default-src, script-src, style-src, report-uri. Примеры CSP для WordPress и SPA-приложений. Cloudflare: бесплатный CDN и защита от DDoS Подключение Cloudflare к домену: смена NS-серверов, настройка кэша, защита от DDoS, SSL и ускорение сайта с бесплатным тарифом. Двухфакторная аутентификация в cPanel: настройка 2FA Как включить двухфакторную аутентификацию (2FA) в cPanel через Google Authenticator или Authy: QR-код, резервные коды, восстановление доступа. Безопасность MySQL на VPS: защита от взлома Как защитить MySQL сервер на VPS: запрет удалённого root, mysql_secure_installation, отдельные пользователи для БД, шифрование соединений и мониторинг запросов. UFW Firewall на VPS: настройка брандмауэра Ubuntu Как настроить UFW (Uncomplicated Firewall) на Ubuntu VPS: базовые правила, открытие портов SSH/HTTP/HTTPS, блокировка IP, защита от DDoS и логирование событий. HSTS: принудительный HTTPS для защиты сайта Что такое HSTS, как добавить заголовок через .htaccess или Nginx, включить preload, настроить max-age и избежать ошибок при откате на HTTP. WireGuard VPN на VPS: быстрая установка и настройка Как установить WireGuard VPN на Ubuntu VPS за 10 минут: генерация ключей, настройка сервера и клиента, добавление пиров, QR-код для телефона и автозапуск. SSH Hardening: безопасная настройка сервера от взлома Усиление безопасности SSH на Linux: изменить порт, отключить root, настроить AllowUsers, MaxAuthTries, ключи и двухфакторную аутентификацию. Hardening Nginx: безопасная конфигурация веб-сервера Безопасная настройка Nginx: скрыть версию, заголовки безопасности, ограничить HTTP-методы, rate limiting, защита от clickjacking и MIME-sniffing. Безопасность WordPress: полный чеклист защиты сайта Полная защита WordPress: права файлов, xmlrpc.php, Wordfence, wp-config.php, двухфакторная аутентификация и мониторинг изменений файлов. Права на файлы Linux: chmod, chown, SUID и ACL Права на файлы Linux: числовая и символьная нотация chmod, смена владельца chown, специальные биты SUID/SGID/Sticky, расширенные ACL. Безопасная конфигурация PHP: настройки php.ini для продакшн Безопасная настройка PHP для продакшн: display_errors, expose_php, open_basedir, disable_functions, защита сессий и ограничения ресурсов. Защита от брутфорс-атак: fail2ban, CAPTCHA и rate limiting Комплексная защита от брутфорс-атак: настройка fail2ban для SSH и веба, CAPTCHA на формах, rate limiting в Nginx, геоблокировка и IP-whitelist. CrowdSec: современная IPS-система защиты для VPS CrowdSec — открытая IPS нового поколения: установка на Linux, настройка коллекций, интеграция с Nginx и блокировка угроз через shared threat intelligence. Обнаружение руткитов на Linux: rkhunter и chkrootkit Как найти руткиты на Linux-сервере: установка и настройка rkhunter, chkrootkit, автоматическое сканирование по расписанию и анализ отчётов. Взломан сайт: диагностика, очистка и восстановление Что делать если взломали сайт: признаки взлома, поиск вредоносного кода, очистка от malware, восстановление из бэкапа и предотвращение повторного взлома. Чеклист безопасности нового Linux-сервера: 30 шагов Полный чеклист безопасности нового VPS/VDS: обновления, SSH, firewall, fail2ban, пользователи, мониторинг — 30 шагов от голого сервера до защищённого хоста. Аудит безопасности Linux с auditd: мониторинг событий Настройка auditd для мониторинга безопасности Linux: отслеживание входов, изменений файлов, привилегированных команд и анализ логов через ausearch. Безопасная настройка MariaDB и MySQL на VPS Hardening MariaDB/MySQL: mysql_secure_installation, создание пользователей с минимальными правами, шифрование соединений, отключение remote root, бэкапы. Двухфакторная аутентификация для SSH и веб-панелей Настройка двухфакторной аутентификации (2FA) на Linux-сервере: TOTP через Google Authenticator для SSH, ISPmanager и WordPress с инструкцией по восстановлению. Защита от DDoS-атак: Nginx, Cloudflare и системные меры Комплексная защита от DDoS: лимиты соединений в Nginx, rate limiting, настройка Cloudflare DDoS Protection, sysctl оптимизация и реагирование на атаку. Let's Encrypt Wildcard: автопролонгация сертификата Как получить Wildcard SSL от Let's Encrypt через DNS-верификацию, настроить автопролонгацию Certbot и проверить работу через acme.sh и Cloudflare API. iptables: настройка файрвола Linux с нуля iptables: основные цепочки INPUT/OUTPUT/FORWARD, разрешение SSH/HTTP/HTTPS, блокировка портов, защита от сканирования, сохранение правил. Мандатный контроль доступа: настройка SELinux и AppArmor Мандатный контроль доступа в Linux: как настроить SELinux на RHEL и AlmaLinux, AppArmor на Ubuntu, проверить режим работы и не сломать сайт при переносе. GPG: шифрование файлов и резервных копий на сервере GPG-шифрование файлов и резервных копий защищает данные сервера, если украден диск, утёк архив из S3-хранилища или перехвачен трафик при передаче бэкапа. LUKS: шифрование диска сервера и загрузка с ключом Шифрование диска LUKS защищает данные сервера при физическом изъятии носителя: luksFormat, crypttab, keyfile, Clevis+Tang и backup заголовка на практике. Wazuh SIEM: мониторинг безопасности сервера и контроль FIM Wazuh SIEM для сервера объединяет анализ логов, контроль целостности файлов (FIM) и автоблокировку атак через active response. osquery: инвентаризация сервера и следы взлома osquery превращает Linux-сервер в SQL-базу: как установить утилиту, опросить процессы и порты и найти следы взлома после инцидента. Хранение секретов на сервере: Vault и переменные окружения Хранение секретов на сервере: как настроить HashiCorp Vault, выдавать временные пароли для MySQL и защитить переменные окружения вместо файла .env. Аудит зависимостей: npm audit и composer audit Аудит зависимостей на сервере: как запускать npm audit и composer audit, читать отчёт об уязвимостях и обновлять пакеты без поломки сайта. SSH-сертификаты: вход через центр сертификации SSH-сертификаты заменяют раздачу публичных ключей: пользователи получают короткоживущие сертификаты от центра сертификации вместо ключей. Port knocking и SPA: скрытый доступ к SSH Port knocking и Single Packet Authorization скрывают SSH-порт от сканеров: доступ открывается только после секретной последовательности пакетов. План реагирования на инцидент: первые 60 минут План реагирования на инцидент описывает первые 60 минут атаки: изоляцию сервера, сбор улик, оценку ущерба и уведомление ответственных лиц.