اولین گام، کاهش «سطح حمله» و به حداقل رساندن اطلاعاتی است که سرور درباره خودش به اسکنرها نشان میدهد:
# تغییر پورت SSH به پورت غیر استاندارد
nano /etc/ssh/sshd_config
# Port 2222
# غیرفعال کردن لاگین root با پسورد
PasswordAuthentication no
PermitRootLogin prohibit-password
# حذف بنر نسخه SSH
DebianBanner no
Banner none
systemctl restart sshd
فایروال با سیاست deny-all:
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp # SSH پورت جدید
ufw enable
پنهانسازی نسخه nginx از هدرها:
# در nginx.conf:
server_tokens off;