بلاگ ابرفردوسی > آموزش سرور ابری : آموزش محدود کردن IP برای SSH (دسترسی فقط برای IP خاص)

آموزش محدود کردن IP برای SSH (دسترسی فقط برای IP خاص)

محدود کردن IP برای SSH

دیدن لاگ‌های پر از تلاش‌های ناموفق برای ورود به سرور، کابوس آشنای بسیاری از مدیران سیستم است. ربات‌ها بی‌وقفه پورت‌ها را اسکن می‌کنند و حملات Brute Force هر لحظه امنیت سرور را تهدید می‌کنند. در چنین شرایطی، داشتن یک پسورد پیچیده به‌تنهایی تضمین‌کننده امنیت شما نیست و محدود کردن IP برای SSH قطعی‌ترین و سریع‌ترین راهکار برای کاهش سطح این حملات است. این فرایند که به آن Whitelist کردن هم می‌گویند، یعنی مسدود کردن دسترسی تمام افراد ناشناس و باز گذاشتن درب سرور صرفاً برای آی‌پی شخص شما یا تیم فنی‌تان.

در این مقاله به‌صورت کاملاً عملی، روش‌های محدود کردن دسترسی SSH به IP خاص در لینوکس را یاد می‌گیریم. از پیکربندی ساده با UFW تا تنظیمات پیشرفته در sshd_config را مرور می‌کنیم و تکنیک‌هایی را بررسی می‌کنیم تا حین این تنظیمات، اشتباهاً دسترسی خودمان از سرور قطع نشود.

مفهوم محدود کردن IP دقیقاً یعنی چه؟

شاید عبارت محدود کردن IP برای SSH در نگاه اول کمی فنی و خشک به‌نظر برسد، اما منطق آن دقیقاً شبیه کسی است که جلو یک در ایستاده و یک لیست مجاز در دست دارد و هرکسی که نامش (یا آی‌پی‌اش) در لیست نباشد را بدون هیچ پرسش و پاسخی بیرون می‌اندازد.

در مدیریت سرور به این کار whitelist کردن IP در SSH server می‌گویند. یعنی شما به‌جای اینکه سعی کنید تک‌تک مهاجمان را شناسایی و مسدود کنید (قاعده Deny)، یک قانون ساده و بی‌رحمانه می‌گذارید: فقط اجازه ورود به آی‌پی‌های مشخص داده شود (Allow) و بستن SSH برای IPهای ناشناس قانون پیش‌فرض باشد.

برای اجرای این قانون، ما معمولاً با دو لایهٔ مختلف در سیستم‌عامل سروکار داریم:

  • سطح فایروال (Firewall): ابزارهایی مثل UFW یا iptables که درخواست‌های ناشناس را قبل‌از اینکه حتی به خود سرویس SSH برسند متوقف می‌کنند.
  • سطح اپلیکیشن (ssh_config): تنظیماتی داخل خود فایل پیکربندی SSH که تعیین می‌کند چه کاربرانی از چه شبکه‌هایی حق ورود دارند.

یک مثال ملموس:

فرض کنید در تنظیمات فایروال تعریف کرده‌اید که فقط به آی‌پی 192.168.1.10 اجازه دسترسی بده. در این حالت، حتی اگر شخصی یوزرنیم و پسورد دقیق سرور شما را داشته باشد، اما از آی‌پی 192.168.1.11 (یا هر جای دیگری در دنیا) قصد ورود داشته باشد، سرور اتصال او را در همان میلی‌ثانیه اول قطع می‌کند (Drop) و حتی صفحه وارد کردن رمز عبور را هم به او نشان نمی‌دهد!

چرا باید دسترسی SSH را محدود کنیم؟ (مزیت محدود کردن IP)

۳ دلیل اصلی محدودکردن IP

احتمالاً با خودتان می‌گویید: من یک پسورد ۲۰ کاراکتریِ عجیب‌وغریب گذاشته‌ام که حتی خودم هم آن را از روی کاغذ می‌خوانم؛ دیگر چرا باید خودم را درگیر محدودیت آی‌پی کنم؟ پاسخ کوتاه این است: چون ربات‌های هکر هرگز خسته نمی‌شوند!

مزیت محدود کردن IP فقط در جلوگیری از ورود هکرها خلاصه نمی‌شود؛ مسئله اصلی، مدیریت منابع سرور و بستن منافذ است. وقتی درِ پورت ۲۲ را برای همه باز می‌گذارید، روزانه هزاران درخواست لاگین غیرمجاز به‌سمت سرور شما سرازیر می‌شود. با افزایش امنیت سرور با محدود کردن SSH، شما سه لطف بزرگ به سیستم خود می‌کنید:

۱- جلوگیری از حمله brute force روی SSH:

در حملات بروت‌ فورس، ، ربات‌ها میلیون‌ها ترکیب مختلف از رمز عبور را با سرعت بالا تست می‌کنند. حتی اگر نتوانند رمز شما را بشکنند، پهنای باند و منابع پردازشی (CPU) سرورتان را به‌شدت درگیر و کند می‌کنند.

۲- کاهش سطح حمله:

یک قانون طلایی در امنیت سایبری می‌گوید: هرچه پورت‌های کمتری در دسترس عموم باشد، نقاط ضعف کمتری برای نفوذ وجود دارد.

۳- ایمنی در برابر باگ‌های ناشناخته:

اگر روزی یک حفره امنیتی جدید در خود نرم‌افزار SSH کشف شود، سرور شما کاملاً در امان است؛ چون هکرها اصلاً نمی‌توانند به پورت شما متصل شوند تا از آن باگ سوءاستفاده کنند!

روش‌های محدود کردن SSH به IP خاص

روش مورد استفادهلایه عملکردمیزان پیچیدگیبهترین کاربرد
UFWفایروال (سیستم‌عامل)بسیار سادهسرورهای شخصی و اوبونتو
iptablesفایروال (سیستم‌عامل)پیشرفتهزیرساخت‌های پیچیده لینوکسی
sshd_configاپلیکیشن (سرویس SSH)متوسطکنترل دسترسی در سطح یوزر

به‌منظور محدود کردن IP برای SSH، سیستم‌عامل‌های لینوکسی راه‌های مختلفی پیشِ پای شما می‌گذارند. درک تفاوت این روش‌ها، دقیقاً مثل درک تفاوت لایه‌های امنیتی یک ساختمان است. شما باید تصمیم بگیرید که می‌خواهید مهاجم را در حیاط ساختمان متوقف کنید یا پشت درِ اتاق سرور! به‌طور کُلی سه روش استاندارد برای این کار وجود دارد:

۱. روش اول- استفاده از UFW (ساده و بی‌دردسر)

این ابزار که بیشتر در توزیع‌های سرور لینوکس ازجمله اوبونتو کاربرد دارد، در سطح فایروال سیستم‌عامل عمل می‌کند. محدود کردن دسترسی SSH با UFW بسیار سرراست است و با یک خط دستور ساده به فایروال می‌گویید: هر درخواستی برای پورت ۲۲ آمد که از آی‌پی من نبود، همان دم در ردش کن (Drop). در این حالت، درخواست اصلاً به خود نرم‌افزار SSH نمی‌رسد.

۲. روش دوم- استفاده از iptables ( به‌شدت حرفه‌ای)

ابزار iptables هسته اصلی فایروال در اکثر لینوکس‌ها است. قدرت مانور در اینجا بی‌نهایت است، اما سینتکس و دستورات آن پیچیده‌تر است. دربرابر سیستم سادهUFW، می‌توان گفت که iptables یک سیستم امنیتی لیزری با صدها سنسور است. این روش برای کسانی که شبکه‌های پیچیده‌تری را مدیریت می‌کنند ایده‌آل است.

۳. روش سوم- تنظیم مستقیم SSH (ویرایش sshd_config)

این روش در سطح اپلیکیشن (Application Layer) کار می‌کند. یعنی فایروالِ سیستم‌عامل کاری به کارِ درخواست ندارد و اجازه می‌دهد کاربر به درِ اتاقِ SSH برسد. در اینجا خودِ سرویس SSH، لیست مجاز (Whitelist) خودش را چک می‌کند و اگر آی‌پی کاربر در لیست نبود اجازه ورود نمی‌دهد.

آموزش گام‌به‌گام محدود کردن IP برای SSH در لینوکس

آموزش گام‌به‌گام محدود کردن IP برای SSH در لینوکس

حالا وقت دست‌به‌کیبورد شدن است. در این بخش، آموزش محدود کردن IP برای SSH در لینوکس را با استفاده از ابزار UFW (به‌عنوان رایج‌ترین و سریع‌ترین روش) قدم‌به‌قدم پیش می‌بریم. این سناریو به‌خصوص برای محدود کردن SSH در Ubuntu بهترین انتخاب است.

گام اول- پیدا کردن IP دقیق خودتان

قبل‌از هرچیز، باید آی‌پی Public خودتان را بدانید. (هشدار: آی‌پی‌های 192.168.x.x آی‌پی لوکال شما در شبکه خانگی هستند و اینجا به‌کار نمی‌آیند). کافیست در مرورگر خود عبارت What is my IP را جستجو کنید یا در ترمینال سیستم خودتان (نه سرور) دستور زیر را بزنید:

curl ifconfig.me

فرض می‌کنیم آی‌پی شما 203.0.113.50 است.

گام دوم- اعمال قانون وایت‌لیست در UFW

حالا در محیط ترمینال سرور، باید به UFW بگوییم که پورت ۲۲ را فقط برای این آی‌پی خاص باز کند. دستور زیر را وارد کنید:

sudo ufw allow from 203.0.113.50 to any port 22

نکته: اگر پورت SSH خود را قبلاً تغییر داده‌اید (مثلاً پورت 2222)، عدد ۲۲ را در دستور بالا تغییر دهید.

گام سوم- بستن دسترسی برای سایرین (Deny All)

اگر قبلاً قانونی برای باز بودن همگانی پورت ۲۲ داشته‌اید، باید آن را حذف کنید تا تداخلی پیش نیاید. برای این کار، وضعیت قوانین فعلی را چک کنید:

sudo ufw status numbered

اگر قانونی دیدید که اجازه دسترسی آزاد به پورت ۲۲ را می‌داد (مثلاً Allow Anywhere)، با دستور sudo ufw delete [شماره خط] آن را پاک کنید.

گام چهارم: فعال‌سازی و تست

اگر UFW غیرفعال است، آن را با دستور زیر فعال کنید:

sudo ufw enable

حالا در حالی که ترمینال فعلی‌تان باز است، یک تب جدید در ترمینال سیستم خودتان باز کنید و سعی کنید به سرور SSH بزنید. اگر بدون مشکل متصل شدید تبریک می‌گویم! شما با موفقیت درهای سرور را روی غریبه‌ها بستید.

💡 ترفند کاربردی
قانون نانوشتهٔ بقا در سرور
بزرگ‌ترین اشتباه یک مدیر سرور این است که محدودیت‌های فایروال را اعمال کند و بلافاصله از سرور خارج شود! همیشه قبل‌از شروع کار، یک پنجره ترمینالِ متصل به سرور را باز نگه دارید و تنظیمات را در یک پنجره جدید (پنجره دوم) انجام دهید. اگر اشتباهی در وارد کردن آی‌پی رخ دهد و دسترسی شما قطع شود، ازطریق همان پنجره اول که هنوز باز است، می‌توانید سریعاً قانون را لغو کنید و نیازی به کنسول VNC شرکت هاستینگ نخواهید داشت!

چگونه SSH را فقط برای IP خود باز کنیم؟

یکی از پرتکرارترین دغدغه‌های مدیران سرورهای شخصی این است که چگونه SSH را فقط برای IP خود باز کنیم و خیالی کاملاً آسوده داشته باشیم؟ اگر شما تنها کسی هستید که سرور را مدیریت می‌کند و نیازی به دسترسی تیمی یا ریموت از لوکیشن‌های مختلف ندارید، امن‌ترین سناریو اجرای سیاست قرنطینه کامل است. منطق این کار در تمام فایروال‌ها بر یک اصل طلایی استوار است: اول خودت را مجاز کن، بعد بقیه را مسدود کن!

شما در واقع باید یک سیستم دو مرحله‌ای (Allow & Deny) بسازید:

  • مرحله اول (Allow): صدور مجوز ورود اختصاصی (مثلاً allow from MY_IP)
  • مرحله دوم (Deny): اعمال قانون منع ورود همگانی (مثلاً deny from any)
معماری قرنطینه SSH

نکته مهم:
فایروال‌ها قوانین را به ترتیبِ نوشته‌شدن بررسی می‌کنند. اگر اول قانون Deny All را اجرا کنید، اتصال خودتان هم در همان لحظه قطع می‌شود! پس همیشه اول راه را برای آی‌پی خودتان باز کنید.

دستورات عملیاتی برای انحصار کامل پورت SSH

برای اینکه فایروال UFW را به وضعیت بستن کامل همه‌چیز به‌جز آی‌پي شما ببرید، کافی است این دو دستور را به ترتیب وارد کنید:

۱. ابتدا سیاست پیش‌فرض فایروال برای ترافیک ورودی را روی حالت مسدودسازی کامل (Deny) بگذارید:

sudo ufw default deny incoming

۲. حالا پورت SSH (مثلاً پورت پیش‌فرض ۲۲) را صرفاً برای آی‌پی اختصاصی خودتان باز کنید:

sudo ufw allow from 203.0.113.50 to any port 22

بااین‌کار، فایروال تمام درخواست‌های ورودی به این پورت از سراسر دنیا را بلاک می‌کند و فقط به درخواست‌های ارسالی از آی‌پی شما پاسخ می‌دهد.

اشتباهات رایج در محدود کردن SSH

اشتباهات رایج محدودسازی IP

دانستن دستورات فنی یک بحث است، و پیاده‌سازی آن‌ها در دنیای واقعی بدون دردسر بحثی دیگر. در فرایند محدود کردن IP برای SSH، چند اشتباه کوچک و به‌ظاهر ساده می‌تواند دسترسی شما را برای همیشه به سرور قطع کند. بیایید این اشتباهات مرگبار را مرور کنیم:

تله اول- فریب خوردن از IP پویا (Dynamic IP)

این مورد پاشنه آشیل بسیاری از مدیران سرور در ایران است! اکثر سرویس‌دهنده‌های اینترنت خانگی (ADSL) و موبایل، از آی‌پی داینامیک استفاده می‌کنند. یعنی چه؟ یعنی با هربار خاموش‌وروشن شدن مودم یا تغییر دکل مخابراتی، آی‌پی شما تغییر می‌کند.

برای مطالعه: تفاوت آی پی استاتیک (static ip) با آی پی داینامیک (dynamic ip)

باکس نکته وردپرس – راست‌چین
✨ نکته مهم
خطر قفل شدن همیشگی!
اگر با یک اینترنت معمولی، آی‌پی فعلی خود را وایت‌لیست کنید، فردا صبح با تغییر آی‌پی، خودتان هم نمی‌توانید وارد سرور شوید!
راه‌حل: در چنین شرایطی یا باید رنج آی‌پی (Subnet) شرکت ارائه‌دهنده اینترنت خود را مجاز کنید (مثلاً با پیشوند /24)، یا بهتر از آن، برای مدیریت سرورها همیشه از یک سرویس ثانویه با IP ثابت (مثل یک VPN سازمانی یا سرور مجازی واسط) استفاده کنید.

تله دوم- فراموش کردن راه نفوذی به‌نام IPv6!

بسیاری از سرورهای ابری مدرن، به‌طور پیش‌فرض دارای IPv6 فعال هستند. یکی از اشتباهات رایج این است که ادمین‌ها بادقت فراوان نسخه IPv4 خود را مجاز می‌کنند و دسترسی بقیه را می‌بندند، اما فراموش می‌کنند که پورت ۲۲ روی کانال IPv6 همچنان برای تمام دنیا باز است! ربات‌های اسکنر دقیقاً از همین مسیرِ فراموش‌شده برای حملات بروت‌فورس استفاده می‌کنند.

تله سوم- اشتباه تایپی در وارد کردن IP

یک عدد جابه‌جا در آی‌پی کافی است تا کلید سرور را به دست شخص دیگری بدهید و خودتان را محروم کنید. همیشه قبل‌از فشردن دکمه Enter، آی‌پی خروجی خود را با عددی که در ترمینال تایپ کرده‌اید دو بار چک کنید.

تله چهارم: تست نکردن قبل‌از اعمال نهایی

این همان قانون بقا در سرور است که پیش‌تر گفتیم. بستن کامل ترمینال قبل‌از اینکه در یک تب جدید، وضعیت لاگین با قوانین جدید را تست کنید، مانند پریدن از هواپیما قبل‌از چک کردن چتر نجات است!

ترکیب محدود کردن IP با سایر روش‌های امنیتی

اگر فکر می‌کنید محدود کردن IP برای SSH پایان کار است و دیگر می‌توانید سرور را به امان خدا رها کنید، سخت در اشتباهید! امنیت یک زنجیره است و این زنجیره فقط به‌اندازه ضعیف‌ترین حلقه‌اش قوی است! محدودسازی آی‌پی یک لایه فوق‌العاده است، اما برای رسیدن به امنیت حداکثری و افزایش امنیت سرور با محدود کردن SSH، باید آن را با چند تکنیک مکمل ترکیب کنید:

۱- تغییر پورت پیش‌فرض SSH (تغییر از پورت ۲۲):

ربات‌های هکر کورکورانه پورت ۲۲ را اسکن می‌کنند. وقتی پورت را تغییر می‌دهید، ۹۹٪ از ترافیک مزاحم و کورِ بروت‌فورس را در همان ابتدا دفع می‌کنید. برای یادگیری گام‌به‌گام این کار، می‌توانید مقاله آموزش تغییر پورت SSH در ویندوز و لینوکس را مطالعه کنید.

۲- کوچ از رمز عبور به SSH Key:

احراز هویت مبتنی بر پسورد را کاملاً فراموش کنید. استفاده از کلیدهای رمزنگاری‌شده (SSH Key) نفوذ به سرور را تقریباً غیرممکن می‌کند؛ چون هکر حتی اگر آی‌پی شما را هم جعل کند، بدون داشتن فایل کلیدِ خصوصیِ روی سیستم شما، به‌هیچ‌وجه نمی‌تواند لاگین کند.

۳- غیرفعال کردن ورود مستقیم با کاربر ریشه (Root):

کاربر root هدف شماره یک تمام هکرها است، چون بالاترین سطح دسترسی را دارد. تنظیمات SSH را طوری تغییر دهید که هیچ‌کس نتواند مستقیماً با یوزر root لاگین کند. ابتدا با یک کاربر معمولی وارد شوید و سپس درصورت نیاز با دستور sudo دسترسی خود را ارتقا دهید.

۴- راه‌اندازی ابزار Fail2Ban:

این ابزار لاگ‌های سرور شما را دائماً رصد می‌کند. اگر یک آی‌پی مجاز (مثلاً آی‌پی تیم شما یا یک رنج آی‌پی خاص که وایت‌لیست کرده‌اید) چندین بار رمز عبور را اشتباه وارد کند، Fail2Ban آن آی‌پی را برای مدت مشخصی کاملاً بن (Ban) می‌کند تا عملیات جلوگیری از حمله brute force روی SSH به دقیق‌ترین شکل ممکن انجام شود.

باکس نکته وردپرس – راست‌چین
✨ نکته مهم
ترتیب اولویت لایه‌های امنیتی
اگر می‌خواهید بدانید چطور این لایه‌ها را کنار هم بچینید، بهترین فرمول این است: ابتدا یک کاربر غیر از Root بسازید، ورود با پسورد را ببندید و SSH Key را فعال کنید، پورت ۲۲ را تغییر دهید و در نهایت فایروال را برای محدود کردن SSH به IP خاص خود پیکربندی کنید. این ساختار چهارلایه، سرور شما را به یک دژ نفوذناپذیر تبدیل می‌کند.

چه زمانی نباید IP را محدود کرد؟

موارد ممنوعیت محدودسازی IP

گاهی اوقات محدود کردن IP برای SSH مثل این است که برای افزایش امنیت، درِ گاوصندوق را جوش بدهید! بله، سیستم کاملاً امن می‌شود، اما کارایی‌اش را هم از دست می‌دهد. با وجود تمام مزایایی که گفتیم، شرایطی وجود دارد که بستن دسترسی SSH برای همه و قفل کردن آن روی یک آی‌پی خاص، کسب‌وکار یا تیم شما را فلج می‌کند:

  • تیم‌های توسعه ریموت: وقتی برنامه‌نویسان یا ادمین‌های شما در سفر هستند یا با اینترنت‌های متغیر (مثل دیتای موبایل) کار می‌کنند، آی‌پی آن‌ها دائماً تغییر می‌کند.
  • استفاده از VPNهای سازمانی متغیر: اگر تیم شما از شبکه‌های خصوصی استفاده می‌کند که خروجی آی‌پی آن‌ها به‌طور پیوسته عوض می‌شود، وایت‌لیست کردن یک آی‌پی خاص عملاً بی‌فایده است.
  • زیرساخت‌های مقیاس‌پذیر: در شبکه‌های ابری که سرورها به‌صورت خودکار متولد شده و از بین می‌روند (کانتینرها و کلاسترها)، تعریف آی‌پی استاتیک برای دسترسی، معماری سیستم را مختل می‌کند.
  • نیاز به دسترسی منعطف در بحران‌ها: وقتی ساعت ۳ نیمه‌شب سرور دچار قطعی می‌شود، مدیر سیستم باید بتواند سریعاً از هر شبکه‌ای به سرور متصل شود و مشکل را حل کند.

راهکار جایگزین چیست؟

در چنین شرایطی نباید صورت‌مسئله را پاک کرد. به‌جای محدودسازی خشک در سطح سیستم‌عامل، باید از ترکیب هوشمندانه Firewall ابری + Cloud Access Control + VPN اختصاصی با IP ثابت استفاده کنید. در این حالت، شما امنیت را در لایه شبکه (قبل‌از رسیدن به سرور) تامین می‌کنید.

نقش زیرساخت مناسب در امنیت SSH

مدیریت دستیِ قوانین فایروال در ترمینال لینوکس، استرسِ قفل شدن بیرونِ سرور و جنگِ همیشگی با آی‌پی‌های داینامیک، انرژی زیادی از مدیران سیستم می‌گیرد. اگر اشتباه کوچکی در sshd_config رخ دهد، دسترسی شما قطع می‌شود و باید دست‌به‌دامن هاستینگ شوید تا با کنسول VNC شما را نجات دهند!

اما اگر سرور شما در یک زیرساخت مدرن مستقر باشد، قواعد عوض می‌شود. در سرور ابری استاندارد، مدیریت امنیت بسیار منعطف‌تر و حرفه‌ای‌تر است. در زیرساخت‌های پیشرفته، شما نیازی ندارید امنیت را صرفاً روی دوش سیستم‌عامل بیندازید؛ بلکه از Security Groupها و فایروال‌های قدرتمندِ خود دیتاسنتر استفاده می‌کنید که ترافیک مخرب را قبل‌از رسیدن به پورت ۲۲ سرور شما خنثی می‌کنند.

با تهیه سرور از پلتفرم ابری ابر فردوسی، علاوه بر رهایی از دغدغه‌های امنیتی خسته‌کننده به شبکه‌ای ایزوله با امکانات زیر دسترسی خواهید داشت:

  • فایروال و مانیتورینگ پیشرفته: حفاظت در لایه زیرساخت، بدون درگیر شدن با پیچیدگی‌های iptables
  • سخت‌افزار پرچمدار: پردازشگرهای قدرتمند Intel Xeon و AMD EPYC همراه با هارد NVMe در دیتاسنترهای برتر ایران و آلمان
  • اتوماسیون با کلید API: تغییر آنی منابع سرور و پیکربندی‌های امنیتی بدون نیاز به لاگین دستی
  • پرداخت Pay as you go: پرداخت هزینه فقط به‌ازای ساعتِ روشن بودن سرور

برای ساختن یک زیرساخت امنیتی پایدار و تجربه میزبانی روی سخت‌افزارهای نسل جدید، می‌توانید همین حالا با دریافت ۱۰۰ هزارتومان اعتبار رایگان، اقدام به خرید سرور ابری کنید و کیفیت سرویس را کاملاً بدون نگرانی بسنجید.

سرور ابری

جمع‌بندی

در این مقاله دیدیم که محدود کردن IP برای SSH چطور به‌سادگی دست ربات‌های اسکنر را از سرور ما کوتاه می‌کند. روش‌های مختلف از تنظیمات سیستم‌عامل تا چالش‌های استفاده از آی‌پی داینامیک را بررسی کردیم تا بدون دردسر، بالاترین سطح پایداری را برای سرور خود بسازیم.

آیا تاحالا موقع تنظیمات فایروال، اشتباهاً دسترسی خودتان را قطع کرده‌اید؟ یا از ابزارهای دیگری برای کنترل آی‌پی‌ها استفاده می‌کنید؟ تجربه‌ها و سؤالات خود را در بخش نظرات همین صفحه بنویسید تا با هم راجع به آن‌ها گپ بزنیم.

منابع:
Digitalocean | man.openbsd | ssh | ubuntu | iptables-essentials | linux.die | linode | redhat | cyberciti.biz | aws.amazon

سؤالات متداول

چگونه دسترسی SSH را به چند IP مشخص (به‌جای فقط یک IP) محدود کنم؟

شما می‌توانید چندین قانون allow در UFW تعریف کنید. برای هر آی‌پی کافی است دستور sudo ufw allow from <IP_ADDRESS> to any port 22 را تکرار کنید. همچنین می‌توانید کل یک رنج آی‌پی (Subnet) را با فرمت CIDR (مثلاً 203.0.113.0/24) در دستور قرار دهید.

بین فایروال (UFW) و تنظیمات sshd_config کدام‌یک برای محدود کردن IP بهتر است؟

استفاده از فایروال (UFW/iptables) توصیه می‌شود. چون در لایه شبکه عمل می‌کند و اجازه نمی‌دهد درخواست‌های غیرمجاز حتی به سرویس SSH برسند؛ این یعنی بار پردازشی سرور شما در برابر حملات بی‌شمارِ Brute Force بسیار کمتر خواهد بود.

اگر اینترنت من از نوع داینامیک است و آی‌پی‌ام مدام تغییر می‌کند، چطور دسترسی را مدیریت کنم؟

بهترین راهکار در این شرایط، استفاده از یک آی‌پی ثابت ازطریق خرید یک VPN با سرور اختصاصی است. روش دیگر، وایت‌لیست کردن رنج آی‌پی (Subnet) ارائه دهنده اینترنت‌تان است که البته امنیت کمتری نسبت به آی‌پی اختصاصی دارد.

چرا بلافاصله بعداز اعمال محدودیت، ارتباط من با سرور قطع شد؟

احتمالاً قانون deny را قبل‌از قانون allow اعمال کرده‌اید یا آی‌پی خود را اشتباه وارد کرده‌اید. قانون طلایی: همیشه قبل‌از بستنِ دسترسی‌ها، یک پنجره ترمینال باز نگه دارید و در یک تب جدید، اتصال را با قوانین جدید تست کنید.

آیا محدود کردن IP برای SSH به‌تنهایی امنیت سرور را تضمین می‌کند؟

خیر؛ اگرچه یک لایه امنیتی قدرتمند است اما کافی نیست. شما باید حتماً ورود با پسورد را غیرفعال کرده و از SSH Key استفاده کنید، پورت پیش‌فرض ۲۲ را تغییر دهید و ابزاری مثل Fail2Ban را برای نظارت بر لاگ‌ها فعال کنید.

چگونه مطمئن شوم که IPv6 هم محدود شده است؟

در اوبونتو، UFW به‌صورت پیش‌فرض ترافیک IPv6 را هم مدیریت می‌کند. بااین‌حال، فایل /etc/default/ufw را چک کنید که مقدار IPV6=yes باشد. همچنین هنگام اعمال قوانین، مطمئن شوید که دستورات را هم برای IPv4 و هم برای IPv6 (درصورت‌نیاز به محدودسازی اختصاصی) به‌درستی تنظیم کرده‌اید.

آیا در سرورهای ابری، روش محدود کردن SSH متفاوت است؟

بله، در سرورهای ابری مدرن مانند ابر فردوسی، علاوه‌بر فایروال داخل سیستم‌عامل، شما می‌توانید از گروه‌های امنیتی در پنل کاربری استفاده کنید. این فایروال‌های ابری در لایه شبکه دیتاسنتر عمل می‌کنند و امنیت بسیار بالاتری دارند، چرا که ترافیک مخرب را قبل‌از رسیدن به کارت شبکه سرور، کاملاً مسدود می‌کنند.

یاسین اسدی

اگه می‌خوای زندگیت تغیر کنه کتاب نخون؛ نوشته‌های منو بخون!
پست های مرتبط

آموزش رفع بلاک شدن IP در سرور (CSF، UFW و Fail2Ban)

گاهی پیش می‌آید که درحال کار با سرور هستیم و ناگهان دسترسی به SSH، پنل مدیریت یا حتی وب‌سایت کاملاً قطع می‌شود. در بیشتر مواقع، پای قطعی شبکه یا حمله در میان نیست؛ بلکه صرفاً IP توسط…

۶ مرداد ۱۴۰۵

آموزش آزاد سازی فضای هاست وردپرس

خطای سرسام‌آور کمبود فضا یا همان مشکل disk full وردپرس معمولاً درست در بدترین زمان ممکن ظاهر می‌شود؛ دقیقاً وقتی که وسط آپلود یک فایل مهم هستید یا سایت بدون دلیل مشخصی کُند شده است. برای آزاد…

۶ مرداد ۱۴۰۵

نصب و کانفیگ Redis (ردیس) در سرور لینوکس

نصب و کانفیگ Redis به‌معنای پیاده‌سازی و تنظیم دقیق این پایگاه داده‌ی In-Memory روی سرور است تا بتواند نقش کش سرور را برای افزایش سرعت سایت و کاهش بار دیتابیس اصلی به پایدارترین شکل ممکن ایفا کند.…

۶ تیر ۱۴۰۵
0 0 رای ها
به مقاله امتیاز بدید
0 نظرات