Jeho tetepýpe
GVS Gustavo Velázquez Desarrollo de software, redes y ciberseguridad
Redes e Infraestructura

Hardening básico de un servidor Linux que va a producción

La lista de cosas que hago siempre antes de que un servidor reciba su primera petición real: usuarios, SSH, firewall, actualizaciones y registro.

GS Ohai Gustavo Gabriel Velázquez Saavedra 5 aravo'i ñemoñe'ẽ 23 jehecha

Un servidor recién instalado es una invitación abierta. Estas son las medidas que aplico antes de apuntar cualquier dominio.

1. Sacá a root del camino

Crear un usuario con sudo, deshabilitar el acceso directo de root por SSH y trabajar siempre desde esa cuenta. Es lo primero y lo más barato.

2. Llaves en vez de contraseñas

Autenticación por clave pública, PasswordAuthentication no, y cambiar el puerto por defecto. No es seguridad real por sí sola, pero recorta el noventa por ciento del ruido automatizado.

3. Firewall con lista blanca

Denegar todo por defecto y abrir únicamente lo que el servicio necesita. Si la base de datos vive en la misma máquina, el puerto 3306 no sale a internet.

4. Actualizaciones desatendidas

Los parches de seguridad aplicados automáticamente resuelven más incidentes que cualquier herramienta cara.

5. Registro y respaldo

Logs centralizados y respaldos probados. Un respaldo que nunca restauraste no es un respaldo, es una esperanza.

Emboja'o

Ñe'ẽmbyre 0

Eñe'ẽ nde ypykue.

Ehai ne ñe'ẽ

Marandu pyahu ñanduti veve rupive

Sapy'apy'a ahai umi mba'e aikuaáva. Ndaipóri spam.