Hardening básico de un servidor Linux que va a producción
La lista de cosas que hago siempre antes de que un servidor reciba su primera petición real: usuarios, SSH, firewall, actualizaciones y registro.
Un servidor recién instalado es una invitación abierta. Estas son las medidas que aplico antes de apuntar cualquier dominio.
1. Sacá a root del camino
Crear un usuario con sudo, deshabilitar el acceso directo de root por SSH y trabajar siempre desde esa cuenta. Es lo primero y lo más barato.
2. Llaves en vez de contraseñas
Autenticación por clave pública, PasswordAuthentication no, y cambiar el puerto por defecto. No es seguridad real por sí sola, pero recorta el noventa por ciento del ruido automatizado.
3. Firewall con lista blanca
Denegar todo por defecto y abrir únicamente lo que el servicio necesita. Si la base de datos vive en la misma máquina, el puerto 3306 no sale a internet.
4. Actualizaciones desatendidas
Los parches de seguridad aplicados automáticamente resuelven más incidentes que cualquier herramienta cara.
5. Registro y respaldo
Logs centralizados y respaldos probados. Un respaldo que nunca restauraste no es un respaldo, es una esperanza.