بمجرد إطلاق خادم سحابي جديد على الإنترنت وربطه بعنوان IP عام، يبدأ استهدافه بآلاف محاولات المسح الآلي (Automated Port Scanners) وهجمات القوة الغاشمة (Brute-Force Attacks) للبحث عن المنافذ المفتوحة وكلمات المرور الضعيفة. لذلك فإن عملية تحصين الخادم (Server Hardening) هي الخطوة الأولى الإلزامية قبل نشر أي تطبيق.

1. تأمين بروتوكول الاتصال الآمن SSH

أول وأهم خطوة هي إيقاف تسجيل الدخول بكلمات المرور واستبدالها بمفاتيح تشفير متقدمة من نوع Ed25519، وتعطيل إمكانية تسجيل الدخول المباشر لحساب الجذر Root:

BASH
# تعديل ملف إعدادات SSH في الخادم /etc/ssh/sshd_config
Port 2222                  # تغيير المنفذ الافتراضي لتقليل هجمات الفحص العشوائي
PermitRootLogin no         # منع الدخول المباشر بحساب root
PasswordAuthentication no  # تعطيل الدخول بكلمات المرور والاعتماد على المفاتيح فقط
PubkeyAuthentication yes   # تفعيل المصادقة بالمفاتيح العامة

بعد تعديل الملف، يتم تطبيق الإعدادات وإعادة تشغيل الخدمة:

BASH
sudo sshd -t && sudo systemctl restart ssh

2. تهيئة الجدار الناري المدمج UFW

يجب إغلاق كافة المنافذ غير المستخدمة والسماح فقط بحركة المرور الخاصة بالموقع ومنفذ الـ SSH المخصص:

BASH
# ضبط السياسة الافتراضية لحظر جميع الاتصالات الواردة
sudo ufw default deny incoming
sudo ufw default allow outgoing

# السماح بالمنافذ الأساسية فقط (Web + Custom SSH)
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw allow 2222/tcp

# تفعيل الجدار الناري
sudo ufw enable

3. التصدي لهجمات التخمين باستخدام Fail2ban

يقوم نظام Fail2ban بمراقبة سجلات النظام (Log Files) وحظر أي عنوان IP يحاول تسجيل الدخول بشكل خاطئ لعدة مرات متتالية تلقائياً:

BASH
# تثبيت وتفعيل الحماية
sudo apt update && sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
الإدارة الاحترافية المستمرة: تأمين السيرفر ليس مهمة لمرة واحدة، بل يتطلب مراقبة مستمرة لملفات السجلات، وتحديثات دورية للنواة (Kernel Patches).

توفر لك خدمات إدارة وحماية السيرفرات من SDHost فريقاً متخصصاً من مهندسي النظم يتولى إدارة ومراقبة خوادمك السحابية على مدار الساعة (24/7/365)، مع تطبيق سياسات النسخ الاحتياطي التلقائي وسد الثغرات الأمنية لحظة اكتشافها.