VPS・セキュリティ
VPSを契約した日にやる、最初のセキュリティ設定
VPSは契約直後からインターネットに公開されています。アプリを入れる前に、入口と復旧手段を整えます。
この記事は一般的な確認手順です。操作前に、管理画面のコンソール接続とバックアップ方法を確認してください。
1. OSを更新する
最初に配布元の更新を適用します。再起動が必要かも確認し、古いパッケージを残したままサービスを公開しないようにします。
2. SSHを公開鍵認証にする
先に別ウィンドウで公開鍵ログインが成功することを確認してから、パスワード認証を無効にします。確認前に現在の接続を閉じると、サーバーへ入れなくなることがあります。
3. 必要なポートだけを開く
Webサイトだけなら、通常はHTTPの80番、HTTPSの443番、管理に必要なSSHだけを許可します。データベースを外部へ直接公開する必要はほとんどありません。
4. 自動更新とログを確認する
セキュリティ更新の自動適用を検討し、SSHやWebサーバーのログ保存場所を把握します。失敗したログインが急増していないか定期的に確認します。
5. バックアップから戻せるか試す
バックアップは「作成できた」だけでは不十分です。別の場所へ保存されていること、復元手順が分かること、必要なデータが含まれていることを確認します。
公開前チェック
- 別セッションで公開鍵ログインできる
- 不要なポートが閉じている
- HTTPSが有効になっている
- 定期バックアップがサーバー外にもある
- 障害時に使える管理コンソールがある