Безопасность использования VDS

123 4
bohdandr
На сайте с 17.06.2009
Offline
181
4873

Я купил VDS сервер. Пользуюсь 1 месяц. И вот все время переживаю что кто-то может зайти на мой сервер и на нем менять ранние данные. Украсть мою учетную записать и много другого. Есть какой-то способ защити от таких действий?

И вообще есть ли такой шанс что кто-то так делает?

Stay hungry, Stay foolish
team-voice
На сайте с 07.11.2016
Offline
225
#1
bohdandr:
Я купил VDS сервер. Пользуюсь 1 месяц. И вот все время переживаю что кто-то может зайти на мой сервер и на нем менять ранние данные. Украсть мою учетную записать и много другого. Есть какой-то способ защити от таких действий?
И вообще есть ли такой шанс что кто-то так делает?

чисто теоретически на некоторых типах виртуализации это возможно. но ни кто таким заниматься не будет.

используйте виртуализацию КВМ или ВМВАРЕ или XEN , там такие "особенности" отсутствуют и вероятность изменения данных на вашем впс руками хостера сводится к нулю.

https://team-host.ru/ (https://team-host.ru/) Выделенные сервера в аренду с DDoS защитой и без неё.
S4
На сайте с 26.07.2007
Offline
183
#2
bohdandr:
Есть какой-то способ защити от таких действий?

Нанять админа или разобраться с азами безопасности самостоятельно.

Доступа по ssh-ключу, настройки какого-нибудь файрвола (хоть тот же ufw) и fail2ban обычно хватает.

Или быть может вы говорите о том, что сам хостер мол к вам на виртуалку полезет? Зашифруйте диск, хотя и это полностью не обезопасит. Выбирайте надежных хостеров.

Проверенные KVM NVMe VPS ( https://hosthatch.com/a?id=200 ) в Нидерландах, Швеции, Норвегии, Австрии и США с гарантированным ресурсом CPU - от $2,5/м за 1GB RAM, 10GB NVMe SSD Пожалуй, лучший веб-хостинг в России ( https://beget.com/p415216 ) (30 дней на тест)
eiweb
На сайте с 08.11.2014
Offline
82
#3
team-voice:

используйте виртуализацию КВМ или ВМВАРЕ или XEN , там такие "особенности" отсутствуют и вероятность изменения данных на вашем впс руками хостера сводится к нулю.

Это Вы серьезно коллега 🍿

ТС - Если у Вас глобальная паранойя то:

Даже Ваш личный выделенный сервер, опечатанный Вашими марками +видеокамеры напротив стойки, не поможет от утечки.

Не говоря о других способах первичного сбора информации с целью дальнейшего проникновения.

Что касается сотрудников хостинга.

Представьте тысячи виртуальных серверов, ограниченный штат тех поддержки с целью экономии и оптимизации расходов.

И Вы думаете у кого то из сотрудников будет желание ...

Если Вы конечно не подпольный миллионщик или другая не менее интересная личность, за информацию о котором будет проплачена хорошая сумма :)

VPS сервер (https://hosteiweb.com) в Европе и США - от €3.43 /мес. (базовое администрирование)
K
На сайте с 17.06.2015
Offline
41
#4
bohdandr:
Я купил VDS сервер. Пользуюсь 1 месяц. И вот все время переживаю что кто-то может зайти на мой сервер и на нем менять ранние данные. Украсть мою учетную записать и много другого. Есть какой-то способ защити от таких действий?
И вообще есть ли такой шанс что кто-то так делает?

1. Для начала нужно просто купить услуги у проверенного временем хостера. Ни одна серьезная компания не будет заниматься такой ерундой, ибо репутация - самое дорогое что есть у хостера.

2. Вероятность что утечка произойдет из-за Вашего косяка в десятки раз больше, чем по вине хорошего хостера.

3. Если от паранойи не спасают слова и даже шапочка из фольги, всегда за Ваши деньги есть решения для этого. К примеру выделенный сервер, с доступом только через впн с другого сервера по шифрованному каналу с платным ключиком... Ну или что то типо того.

C
На сайте с 07.05.2010
Offline
227
#5

Соглашусь со сказанным ранее (хороших хостеров не стоит опасаться). С точки зрения безопасности следует обратить внимание на пароли ко всем сервисам (ssh+key+другой порт, ftp только по IP, пароли к админке). Причем пароли должны быть громадные.

P.S. Для теста, летом создавал три VDS, так они были взломаны путем подбора пароля по ssh. Длина пароля не имела значения.

1) 10 символов от 30 минут

2) 15 символом в течение дня

3) 20 символов в течение 2-х дней.

P.S. Все это привело меня к мысли, что майнят не только криптовалюты, но и пароли. Т.е. пользователи даже не подозревают куда уходят их мощности.

(вообще складывается ощущение что майнинг был придуман только из-за этого - взламывать аккаунты, любые: государственные, частные, лишь бы добыть инфу, а потом ее продать).

H
На сайте с 15.02.2010
Offline
105
#6

Рейтинг компании никак не коррелируется с честностью отдельных её сотрудников. Учитывая экономию на "всём и вся" (в т.ч на з/п админов и саппорта) - не сочту за чудо, если кто-то от безделья в ночной смене пошарится по серверам клиентов на предмет "бонусов к зарплате".

Надеяться на более или менее надёжную защиту сервера можно только в том случае, если ставишь ОС на неё сам. И только сам! И на физический сервер, ес-но, а не на виртуальную машину. (Хотя, говорят, даже на аппаратном уровне бывают "закладки" от некоторых производителей). Если так критичен вопрос конфиденциальности - то покупать своё железо (и не всякое!), шаманить с ним дома, а потом опечатывать корпус, заливать эпоксидкой внешние интерфейсы и везти в серьёзный дата-центр в офшорной зоне, где заключать серьёзный договор и прописывать санкции за повреждение пломб. Без вариантов, всё остальное - игра в шпионов.

Забейте, в общем )) И чаще вспоминайте про "неуловимого Джо" ))

suffix
На сайте с 26.08.2010
Offline
325
#7
ctit:

P.S. Для теста, летом создавал три VDS, так они были взломаны путем подбора пароля по ssh. Длина пароля не имела значения.
1) 10 символов от 30 минут
2) 15 символом в течение дня
3) 20 символов в течение 2-х дней.

Как математик говорю что это невозможно если пароли такой длинны были нормальной сложности

Клуб любителей хрюш (https://www.babai.ru)
K
На сайте с 17.06.2015
Offline
41
#8
hubbiton:
Рейтинг компании никак не коррелируется с честностью отдельных её сотрудников. Учитывая экономию на "всём и вся" (в т.ч на з/п админов и саппорта) - не сочту за чудо, если кто-то от безделья в ночной смене пошарится по серверам клиентов на предмет "бонусов к зарплате".

Надеяться на более или менее надёжную защиту сервера можно обеспечить только в том случае, если ставишь ОС на неё сам. И только сам! И на физический сервер, ес-но, а не на виртуальную машину. (Хотя, говорят, даже на аппаратном уровне бывают "закладки" от некоторых производителей). Если так критичен вопрос конфиденциальности - то покупать своё железо (и не всякое!), шаманить с ним дома, а потом опечатывать корпус, заливать эпоксидкой внешние интерфейсы и везти в серьёзный дата-центр в офшорной зоне, где заключать серьёзный договор и прописывать санкции за повреждение пломб. Без вариантов, всё остальное - игра в шпионов.

Забейте, в общем )) И чаще вспоминайте про "неуловимого Джо" ))

В нормальных компаниях большинство сотрудников вообще не имеют доступ к серверам. Только тех поддержка, и то только после того как клиент сам в тикете укажет доступ. Соответственно каждый шаг это сотрудника можно просмотреть потом. Про физический доступ к серверам вообще молчу. В серьезных местах везде стоят камеры, вход только по картам или отпечаткам. У всего персонала с таким доступом жесткие договора с ДЦ. Так что все что нужно, просто изначально ответственно подойти к выбору компании.

G-and-Y
На сайте с 29.06.2013
Offline
156
#9

Ну или поставить серв дома, аптайм будет по хуже, зато надежно! :)

Абузо-устойчивые впс в Нидерландах от 5$/мес (https://cp.inferno.name/aff.php?aff=2991)
S2
На сайте с 30.12.2015
Offline
307
#10
suffix:
Как математик говорю что это невозможно если пароли такой длинны были нормальной сложности

Очень просто. Он же создавал ВПС с паролями

1111111111

111111111111111

1111111111111111111

🤪

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий