VPS GOAT / راهنماها / اصول اپسک برای صاحبان سرور: چگونه یک VPS را خصوصی نگه داریم
ناشناسی

اصول اپسک برای صاحبان سرور: چگونه یک VPS را خصوصی نگه داریم

Anonymity · 9 دقیقه مطالعه

پاسخ سریع: اپسک سرور کمتر درباره یک ابزار خاص است و بیشتر درباره بستن نشتی‌های کوچک: افشای SSH، پورت‌های باز، لاگ‌گیری پرحرف، و متادیتای پرداخت که به‌آرامی یک سرور را به فردی که آن را اداره می‌کند پیوند می‌زنند. امنیت عملیاتی خوب یعنی بررسی اینکه VPS شما به‌طور پیش‌فرض در چهار محور دسترسی، شبکه، لاگ‌گیری و صورت‌حساب چه چیزی افشا می‌کند، و سپس کاهش آگاهانه هر کانال، نه فقط سخت‌کردن یکی از آن‌ها.

امنیت عملیاتی برای یک سرور یعنی چه

امنیت عملیاتی، به‌اختصار اپسک، اصطلاحی وام‌گرفته از برنامه‌ریزی نظامی است که نظم‌وترتیبِ کنترل‌کردن چیزهایی را توصیف می‌کند که یک دشمن می‌تواند از رفتار روزمره یاد بگیرد، نه فقط از یک نفوذ نمایشی. اعمال‌شده روی یک VPS، اپسک سرور یعنی رفتار با هر نقطه تماس، اینکه چطور وارد می‌شوید، چه پورت‌هایی باز است، چه روش پرداختی سرور را تأمین کرده، حتی اینکه عادت‌هایتان چه منطقه زمانی‌ای را آشکار می‌کند، به‌عنوان منبعی بالقوه برای همبسته‌سازی.

اشتباهی که بیشتر صاحبان سرور می‌کنند، سخت‌کردن یک لایه، اغلب یک کلید SSH قوی، است درحالی‌که پنج لایه دیگر همان اطلاعات را از راهی دیگر لو می‌دهند. اپسک ذاتاً کل‌نگر است: مهاجم یا بازپرس تنها به ضعیف‌ترین کانال باز نیاز دارد، نه همه آن‌ها با هم.

  • کنترل دسترسی: چه کسی می‌تواند وارد شود، و چگونه
  • ردپای شبکه: سرور چه چیزی را به اینترنت افشا می‌کند
  • متادیتا: لاگ‌ها، مهرهای زمانی و هدرها چه چیزی را فاش می‌کنند
  • ردپای مالی: چه روش پرداختی حساب را به یک هویت واقعی پیوند می‌زند
  • عادت‌های رفتاری: نام‌کاربری‌های تکراری، ساعات ورود ثابت، سرویس‌های به‌هم‌پیوسته

قفل‌کردن دسترسی: SSH، کلیدها و پنل کنترل

ورود SSH با رمز عبور، رایج‌ترین خطای اپسک در یک VPS تازه است. با حمله بروت‌فورس شکسته می‌شود، اغلب اولین چیزی است که اسکنرهای خودکار در چند دقیقه اول فعال‌شدن یک سرور امتحان می‌کنند، و هر تلاش ناموفق هم یک رکورد لاگ برجا می‌گذارد که فعالیت کاوشی را به سرور پیوند می‌زند. غیرفعال‌کردن احراز هویت با رمز عبور به‌نفع جفت‌کلید SSH، این مسیر را تقریباً به‌طور کامل می‌بندد و باید پیش از نصب هر چیز دیگری انجام شود.

فراتر از خود کلید، پورت پیش‌فرض SSH را عوض کنید، ورود مستقیم روت را به‌نفع یک کاربر sudo محدودشده غیرفعال کنید، و برای هرچیز حساس، یک بستیون فقط از طریق VPN یا port-knocking را در نظر بگیرید. در سمت هاستینگ، ورود به پنل کنترل هم شایسته همان انضباط است: یک اعتبارنامه یکتا و طولانی، یا یک کلید حساب در صورت پشتیبانی میزبان، که در یک مدیر رمز عبور نگه‌داری شود، با احراز هویت دومرحله‌ای فعال هرجا که ارائه شده باشد.

  • احراز هویت رمز عبور SSH را غیرفعال کنید؛ فقط از احراز هویت مبتنی بر کلید استفاده کنید
  • ورود مستقیم روت از طریق SSH را غیرفعال کنید؛ به‌جای آن از کاربر sudo محدودشده استفاده کنید
  • پورت پیش‌فرض SSH را عوض کنید تا نویز اسکن خودکار کم شود
  • احراز هویت دومرحله‌ای را روی پنل کنترل هاستینگ و API فعال کنید
  • اگر دستگاهی که کلیدها را نگه می‌داشت گم، فروخته یا لو رفت، کلیدهای SSH را چرخش دهید

اپسک در سطح شبکه: فایروال، پورت‌ها و معرض‌بودن در برابر DDoS

هر پورت باز، واقعیتی درباره سرور است که برای هرکسی که یک اسکن اجرا می‌کند قابل‌مشاهده است، و اسکن‌کردن کل فضای آدرس IPv4 امروز با ابزارهای رایج فقط چند دقیقه طول می‌کشد. سروری با فقط پورت‌هایی که واقعاً به آن‌ها نیاز دارد، معمولاً SSH روی پورتی غیراستاندارد به‌علاوه هرچه اپلیکیشن لازم دارد، برای یک ناظر بسیار کمتر از سروری با پیکربندی‌های پیش‌فرض و ده‌ها سرویس گوش‌به‌زنگ، سرنخ باقی می‌گذارد.

یک فایروال در سطح میزبان، iptables، nftables یا ufw، باید به‌طور پیش‌فرض ترافیک ورودی را رد کند و فقط آنچه لازم است را صراحتاً مجاز کند. اگر بار کاری در معرض عموم است و هدف محتمل DDoS، به‌دنبال میزبانی با کاهش معنادار بگردید؛ VPS GOAT تا ۱۰ گیگابیت بر ثانیه فیلترینگ ضد-DDoS را در پلن‌های خود گنجانده، چون تلاش برای ازکاراندازی خودش نوعی فشار است که صاحبان سرور را به سمت پاسخ‌های شتاب‌زده و بی‌احتیاط سوق می‌دهد، و پاسخ‌های شتاب‌زده همان‌جایی است که اشتباهات اپسک رخ می‌دهند.

  • فایروال با رد پیش‌فرض؛ فقط پورت‌های لازم را مجاز کنید
  • پورت‌های مدیریتی پیش‌فرض ارائه‌دهنده هاستینگ را در صورت عدم استفاده ببندید یا فایروال کنید
  • از fail2ban یا معادل آن برای کندکردن تلاش‌های خودکار بروت‌فورس استفاده کنید
  • معرض‌بودن IPv6 را جداگانه بررسی کنید؛ بسیاری از مدیران IPv4 را ایمن می‌کنند و فراموش می‌کنند IPv6 باز است

متادیتا و لاگ‌گیری: چه چیزی میزبان شما، و خودتان، می‌بینید

یک سرور به‌طور پیش‌فرض بسیار بیشتر از آنچه اکثر صاحبانش تصور می‌کنند لاگ می‌گیرد: مهرهای زمانی دسترسی، IPهای مبدأ، تاریخچه شل، ردیابی خطاهای اپلیکیشن که می‌تواند مسیر فایل یا نام‌کاربری را در برداشته باشد، و لاگ‌های وب‌سرور که هر درخواست را ثبت می‌کنند. بازبینی و پیرایش لاگ‌گیری پیش‌فرض به‌اندازه قفل‌کردن در ورودی بخشی از اپسک است، چون لاگ‌ها دقیقاً همان چیزی هستند که در یک فرایند قانونی یا بازپرسی متوجه سرویس روی آن جعبه، اول درخواست می‌شوند.

این موضوع دو طرفه است: سیاست لاگ‌گیری خود میزبان به‌اندازه پیکربندی سرور اهمیت دارد. ارائه‌دهنده‌ای که متادیتای اتصال را برای مدت نامحدود نگه می‌دارد، تصمیمات اپسک در سطح سرور را، هرقدر هم صاحبش دقیق باشد، بی‌اثر می‌کند. ارائه‌دهندگانی که حول لاگ‌گیری حداقلی، در حوزه‌های قضایی بدون قانون الزامی نگهداری داده ساخته شده‌اند، این معرض‌بودن را به‌طور ساختاری کاهش می‌دهند، نه اینکه آن را فقط به پیکربندی واگذار کنند.

  • سطح پرحرفی لاگ پیش‌فرض روی وب‌سرورها، SSH و اپلیکیشن‌ها را ممیزی کنید
  • چرخش و نگهداری لاگ را آگاهانه تنظیم کنید، نه اینکه پیش‌فرض‌ها را رها کنید
  • از جاسازی شناسه‌های واقعی، مثل نام‌کاربری شخصی، در پیکربندی‌ها خودداری کنید
  • بررسی کنید آیا سیاست لاگ‌گیری و حوزه قضایی میزبان با مدل تهدید شما همخوانی دارد

اپسک پرداخت و ثبت‌نام: ردپایی که از خود سرور هم بیشتر عمر می‌کند

سخت‌کردن سطح سرور بی‌فایده است اگر حساب پشتش با کارت اعتباری شخصی تأمین شده یا با ایمیل کاری ثبت‌نام شده باشد. پرداخت و ثبت‌نام معمولاً قوی‌ترین نقاط همبسته‌سازی در کل زنجیره‌اند، چون پیش از وجود سرور موجودند و پس از نابودی آن هم باقی می‌مانند. پرداخت با ارز دیجیتال، ترجیحاً با کوینی حریم‌خصوصی‌محور مثل مونرو به‌جای کوینی با دفتر کل شفاف مثل بیت‌کوین، رایج‌ترین ردپای مالی را می‌بندد. ثبت‌نام بدون ایمیل، از نوعی که در سیستم شماره‌حساب Mullvad استفاده می‌شود و برخی میزبان‌های VPS از جمله VPS GOAT هم آن را بازتاب می‌دهند، ردپای هویتی را در سمت حساب می‌بندد.

هیچ‌کدام از این‌ها به‌تنهایی سودمند نیست. سروری که به‌طور ناشناس تأمین‌شده اما از یک مرورگر شخصی و منحصربه‌فرد اداره می‌شود، یا فقط از یک IP خانگی بدون لایه VPN یا Tor در جلویش دسترسی می‌یابد، همچنان همان اطلاعاتی را لو می‌دهد که روش پرداخت قرار بود از آن محافظت کند.

  • هاستینگ را با روشی تأمین کنید که از هویت قانونی شما عبور نکند، جایی که با مدل تهدید شما همخوانی دارد
  • از استفاده مجدد یک ایمیل، نام‌کاربری یا اثرانگشت کلید SSH میان یک حساب ناشناس و یک حساب شخصی خودداری کنید
  • مرورگر یا نشستی را که برای مدیریت یک سرور خصوصی استفاده می‌شود از مرور روزمره جدا کنید
  • با مسیر دسترسی، IP خانگی، VPN یا Tor، به‌عنوان بخشی از همان زنجیره اپسک روش پرداخت رفتار کنید

اشتباهات رایج اپسک که همه‌چیز دیگر را خنثی می‌کنند

بیشتر شکست‌های اپسک نمایشی نیستند؛ عادت‌های کوچک و تکراری‌اند. استفاده مجدد از یک نام‌کاربری متمایز میان یک حساب سرور ناشناس و یک پروفایل شخصی جای دیگر. ورود در همان ساعت روز از همان IP برای ماه‌ها، که پیش از هر افشای فنی، خودش یک الگو می‌سازد. جای‌گذاری آدرس IP یا پیکربندی یک سرور در یک پست عمومی فروم هنگام عیب‌یابی. هرکدام به‌تنهایی جزئی است، اما مجموعاً تعیین‌کننده‌اند.

راه‌حل کمتر درباره کسب ابزارهای جدید و بیشتر درباره بازبینی عادت‌ها به‌صورت زمان‌بندی‌شده است: آیا چیزی درباره نحوه استفاده از این سرور به چیزی درباره اینکه چه کسی از آن استفاده می‌کند اشاره دارد؟ همین یک پرسش، اگر صادقانه و مرتب پرسیده شود، بیشتر از هر چک‌لیست سخت‌کردنی به‌تنهایی، شکست‌های اپسک را می‌گیرد.

  • استفاده مجدد از نام‌کاربری یا لقب میان حساب‌های ناشناس و شخصی
  • الگوهای ورود قابل‌پیش‌بینی، همان IP، همان ساعات، همان اثرانگشت کلاینت
  • به‌اشتراک‌گذاری جزئیات سرور، IPها، نام میزبان‌ها، اسکرین‌شات‌ها، در پست‌های عمومی عیب‌یابی
  • گذاشتن راحتی، رمزهای ذخیره‌شده، احراز هویت دومرحله‌ای فعلاً غیرفعال، تا کم‌کم پیکربندی را فرسوده کند
اپسک سرور: نقاط ضعف رایج و راه‌حل‌ها
نقطه ضعفریسک معمولراه‌حل عملی
ورود SSH با رمز عبوربروت‌فورس و credential stuffingفقط احراز هویت مبتنی بر کلید، ورود با رمز غیرفعال
دسترسی روت به SSHیک نقطه واحد برای افشای کاملکاربر sudo، ورود مستقیم روت غیرفعال
پورت‌های باز یا پیش‌فرضاسکن و اثرانگشت‌گیری خودکارفایروال با رد پیش‌فرض، پورت‌های بلااستفاده بسته
لاگ‌گیری پیش‌فرض پرحرفلاگ‌ها قوی‌ترین ردپای مدرک می‌شوندکاهش پرحرفی لاگ، نگهداری صریح
پرداخت با کارت یا بانکپیوند مستقیم به هویت قانونیپرداخت با ارز دیجیتال (مونرو، بیت‌کوین و دیگران)
ثبت‌نام مبتنی بر ایمیلقابل همبسته‌سازی میان نشت‌ها و سرویس‌هاثبت‌نام با کلید حساب بدون ایمیل، در صورت ارائه
استفاده مجدد از نام‌کاربری یا لقبهمبسته‌سازی میان حساب‌هااعتبارنامه یکتا برای هر حساب، بدون تکرار

سوالات متداول

مهم‌ترین گام اپسک برای یک VPS تازه چیست؟+
غیرفعال‌کردن احراز هویت رمز عبور SSH به‌نفع ورود مبتنی بر کلید، چون بروت‌فورس رمز عبور رایج‌ترین و خودکارترین حمله‌ای است که یک سرور تازه در چند دقیقه اول آنلاین‌شدنش با آن روبه‌رو می‌شود.
آیا استفاده از یک میزبان حریم‌خصوصی‌محور نیاز به اپسک در سطح سرور را از بین می‌برد؟+
خیر. میزبانی با لاگ‌گیری حداقلی و صورت‌حساب فقط ارز دیجیتال، برخی ریسک‌های ساختاری مثل نگهداری داده و ردپای پرداخت را حذف می‌کند، اما هرچه روی خود سرور اتفاق می‌افتد، از پیکربندی SSH تا لاگ‌گیری اپلیکیشن، همچنان مسئولیت مالک است.
آیا Tor برای اپسک خوب سرور ضروری است؟+
نه همیشه؛ به مدل تهدید بستگی دارد. Tor محافظت معناداری برای مسیر دسترسی به پنل کنترل یا نشست SSH یک سرور اضافه می‌کند، اما تأخیر و پیچیدگی‌ای وارد می‌کند که برای هر استقراری توجیهی ندارد، پس افزودنش باید آگاهانه باشد، نه به‌طور پیش‌فرض.
شیوه‌های اپسک باید هر چند وقت بازبینی شوند؟+
با آن مثل یک عادت مکرر رفتار کنید نه یک راه‌اندازی یک‌باره: لاگ‌های دسترسی را بررسی کنید، پس از هر تغییر دستگاه کلیدها را چرخش دهید، و حداقل هر سه ماه یک‌بار یا بلافاصله بعد از هر رخداد، پورت‌های باز و سرویس‌های نصب‌شده را دوباره ممیزی کنید.
آیا حوزه قضایی واقعاً برای اپسک سرور اهمیت دارد؟+
بله، چون حوزه قضایی تعیین می‌کند یک میزبان قانوناً می‌تواند مجبور به لاگ‌گیری یا تحویل چه چیزی شود، صرف‌نظر از سیاست اعلام‌شده‌اش. میزبان‌هایی که در جایی بدون قانون الزامی نگهداری داده فعالیت می‌کنند، از همان ابتدا اهرم‌های قانونی کمتری علیه‌شان در دسترس است.

آماده رفتن به آفشور هستید؟

بدون KYC، بدون ایمیل — فقط یک کلید ناشناس و رمزارز. راه‌اندازی در ~55 ثانیه.

VPS خود را پیکربندی کنید →

شروع کار با VPS GOAT

راهنماهای بیشتر