تأمين VPS الخاص بك: قائمة تحقق لأول 10 دقائق
كتبه فريق ApexVPS • آخر تحديث: يوليو 2026 • 9 دقائق قراءة
يتم فحص خادم Linux VPS جديد بواسطة الروبوتات الآلية خلال دقائق من ظهوره على الإنترنت، لذا فإن أول خطوة ذكية هي تنفيذ قائمة تحقق سريعة وقابلة للتكرار لتأمين VPS قبل تثبيت أي شيء آخر. هذا الدليل هو تلك القائمة: روتين عملي لأول 10 دقائق يمكنك اتباعه على أي خادم Ubuntu أو Debian جديد لإنشاء مستخدم غير جذر، وتأمين SSH، وتشغيل جدار حماية، وإغلاق الباب أمام محاولات الدخول بالقوة. كل أمر أدناه قياسي وآمن للنسخ، ولا يتطلب أي أدوات خاصة — فقط طرفيتك وبضع دقائق.
نفّذ الخطوات بالترتيب. كل خطوة تبني على السابقة، وفي النهاية ستحصل على خادم يصعب اختراقه بشكل كبير مقارنة بالصورة الافتراضية التي بدأت بها.
لماذا العجلة؟ يتم فحص مساحة IPv4 العامة بشكل مستمر. محركات البحث للأجهزة المتصلة بالإنترنت، إلى جانب عدد لا يحصى من شبكات الروبوتات، تفهرس المضيفين الجدد وتحاول استخدام بيانات الاعتماد الافتراضية على مدار الساعة. الفجوة بين "الخادم نشط" و"الخادم يتعرض للهجوم" تُقاس بالدقائق، وليس بالأيام. إن قضاء عشر دقائق مركزة على هذه الأساسيات يزيلك من مجموعة الأهداف السهلة التي تتغذى عليها الأدوات الآلية، ولا يكلفك شيئًا سوى انتباهك.
قبل أن تبدأ
ستحتاج إلى الوصول عبر SSH إلى الخادم الجديد وعنوان IP الذي أرسله لك المزود عبر البريد الإلكتروني. في ApexVPS، تأتي كل خطة مع وصول كامل إلى الجذر، لذا يمكنك إكمال هذا التمرين الأمني بنفسك. افتح الطرفية واتصل كجذر (أو المستخدم الافتراضي الذي أنشأته الصورة):
ssh root@your_server_ip
قاعدة واحدة أهم من أي قاعدة أخرى: لا تقم أبدًا بتعطيل طريقة تسجيل الدخول حتى تتأكد من أن البديل يعمل. أبقِ جلسة SSH الأولى مفتوحة أثناء اختبار جلسة ثانية. إذا حدث خطأ ما، فستكون تلك الجلسة المفتوحة شبكة الأمان الخاصة بك.
الخطوة 1 — تحديث النظام
البرامج المحدثة هي أساس كل قائمة فحص أمان لـ VPS. ابدأ بتحديث فهرس الحزم وتثبيت أحدث الإصلاحات الأمنية:
sudo apt update && sudo apt upgrade -y
في صورة جديدة تمامًا، غالبًا ما يجلب هذا عشرات التحديثات، بما في ذلك تصحيحات النواة وOpenSSH. إذا تمت ترقية النواة، فخطط لإعادة التشغيل باستخدام sudo reboot بمجرد الانتهاء من بقية القائمة.
الخطوة 2 — إنشاء مستخدم غير جذر مع صلاحيات sudo
تسجيل الدخول مباشرة كجذر محفوف بالمخاطر: أمر خاطئ واحد يعمل بصلاحيات غير محدودة، والجذر هو أول حساب يحاول كل مهاجم اختراقه. أنشئ مستخدمًا مخصصًا وامنحه حقوقًا إدارية من خلال sudo بدلاً من ذلك:
adduser deploy
usermod -aG sudo deploy
يقوم الأمر الأول بإنشاء الحساب ويطالب بكلمة مرور؛ ويضيفه الثاني إلى مجموعة sudo. استبدل deploy بأي اسم تريده. من الآن فصاعدًا، ستسجل الدخول كمسار هذا المستخدم وتصعد إلى الجذر فقط عندما تحتاج إلى أمر معين.
الخطوة 3 — إعداد مصادقة مفتاح SSH
يمكن تخمين كلمات المرور؛ لا يمكن تخمين مفاتيح SSH بشكل فعال. قم بإنشاء زوج مفاتيح Ed25519 حديث على جهازك المحلي (وليس الخادم):
ssh-keygen -t ed25519 -C "[email protected]"
اقبل الموقع الافتراضي، ويفضل تعيين عبارة مرور. ثم انسخ النصف العام إلى مستخدمك الجديد على الخادم:
ssh-copy-id deploy@your_server_ip
إذا كان ssh-copy-id غير متاح، فأنشئ الدليل والملف يدويًا على الخادم، والصق مفتاحك العام في ~/.ssh/authorized_keys، ثم أصلح الأذونات:
mkdir -p ~/.ssh
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
الآن افتح طرفية جديدة وتأكد من أنك تستطيع تسجيل الدخول بدون كلمة مرور: ssh deploy@your_server_ip. لا تنتقل إلى الخطوة التالية حتى يعمل هذا — فالخطوة التالية تعتمد عليه.
الخطوة 4 — تشديد SSH: تعطيل تسجيل الدخول كجذر وكلمات المرور
بعد إثبات تسجيل الدخول بالمفتاح، قم بإيقاف تشغيل الخيارات الأضعف. حرر إعدادات خادم SSH:
sudo nano /etc/ssh/sshd_config
اضبط (أو قم بإلغاء التعليق وتغيير) هذه التوجيهات الثلاثة:
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
تحقق من صحة الملف قبل تطبيقه، ثم أعد تشغيل الخدمة:
sudo sshd -t
sudo systemctl restart ssh
يفحص فحص sshd -t الأخطاء المطبعية التي قد تقفلك خارج النظام. بعد إعادة التشغيل، اختبر اتصالًا جديدًا في طرفية منفصلة. تسجيل الدخول كجذر عبر SSH وتخمين كلمات المرور أصبحا الآن خارج الحسبان.
تغيير منفذ SSH (اختياري)
نقل SSH من المنفذ 22 لن يوقف مهاجمًا مصممًا، لكنه يخفيك عن الضوضاء الخلفية المستمرة للروبوتات التي تفحص المنفذ الافتراضي فقط. إذا أردت ذلك، أضف سطرًا مثل Port 2222 إلى /etc/ssh/sshd_config. الأهم: افتح المنفذ الجديد في جدار الحماية (الخطوة التالية) قبل إعادة تشغيل SSH، أو ستُقفل خارج النظام.
الخطوة 5 — تفعيل جدار حماية باستخدام UFW
يضمن جدار الحماية أن تكون المنافذ التي تنوي كشفها فقط قابلة للوصول. تأتي Ubuntu وDebian مع UFW (جدار حماية غير معقد)، وهو ما يعد بالضبط كما يوحي اسمه. اضبط قاعدة افتراضية معقولة واسمح بـ SSH قبل تفعيله:
sudo apt install ufw -y
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status verbose
يفتح ملف التعريف OpenSSH المنفذ 22. إذا قمت بنقل SSH في الخطوة السابقة، فاسمح بالمنفذ الجديد بدلاً من ذلك باستخدام sudo ufw allow 2222/tcp. هل تدير موقع ويب؟ أضف HTTP وHTTPS:
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
يبقى كل شيء آخر مغلقًا افتراضيًا، وهو بالضبط ما تريده على خادم عام.
الخطوة 6 — تنصيب fail2ban لوقف الهجمات العنيفة
حتى مع تفعيل المفاتيح، سيستمر المهاجمون في قصف منفذ SSH. fail2ban يراقب سجلاتك ويحظر مؤقتًا أي عنوان IP يفشل كثيرًا. ثبّته وفعّله:
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
لتخصيص القواعد، انسخ الإعداد الافتراضي إلى تجاوز محلي حتى لا تتلف الترقيات تغييراتك، ثم قم بتحريره:
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local
في قسم [sshd] يمكنك ضبط قيم مثل maxretry و bantime. أعد التحميل باستخدام sudo systemctl restart fail2ban وتحقق من المحظورين حالياً باستخدام sudo fail2ban-client status sshd.
الخطوة 7 — تفعيل التحديثات الأمنية التلقائية
تُكتشف الثغرات الأمنية باستمرار، والأكثر ضرراً هي التصحيحات التي لم تطبقها أبداً. حزمة unattended-upgrades تقوم بتثبيت التحديثات المهمة لك وفق جدول زمني:
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades
اختر "نعم" عند المطالبة، وستقوم Ubuntu أو Debian بتطبيق التحديثات الأمنية بهدوء في الخلفية. هذه الخطوة الواحدة تسد الفجوة بين الكشف عن الثغرة وحماية خادمك.
الخطوة 8 — تعطيل الخدمات غير المستخدمة وتقوية أساسية
كل خدمة تستمع على الشبكة هي طريقة محتملة للدخول، لذا قم بإزالة أي شيء لا تحتاجه. قائمة بما يعمل حالياً وما هو مرتبط بمنفذ:
sudo systemctl list-units --type=service --state=running
sudo ss -tulpn
إذا لاحظت خدمة لا تستخدمها، قم بتعطيلها وإيقافها:
sudo systemctl disable --now <service-name>
بعض الإضافات السريعة تكمل قائمة التحقق:
- حافظ على دقة الساعة — الطوابع الزمنية الموثوقة تجعل سجلاتك جديرة بالثقة؛
timedatectlيؤكد أن مزامنة الوقت نشطة. - راجع صلاحيات sudo — فقط الحسابات التي تحتاج فعلاً صلاحيات الجذر يجب أن تكون في مجموعة
sudo. - اقرأ سجلاتك —
sudo journalctl -u sshيُظهر بالضبط من كان يطرق بابك.
لرؤية أعمق على مستوى الإطار العام للتكوين الآمن، تنشر مؤسسة OWASP إرشادات تقوية وأمان محترمة تستحق وضع إشارة مرجعية مع نمو إعدادك.
قائمة التحقق لمدة 10 دقائق في لمحة
احتفظ بهذا الملخص في مكان مناسب — إنه الروتين الكامل لتأمين VPS في شكل قائمة تحقق، حتى تتمكن من تكراره في دقائق على كل خادم جديد تشغله:
- حدث جميع الحزم وأعد التشغيل إذا تغير النواة.
- أنشئ مستخدماً غير جذري وأضفه إلى مجموعة
sudo. - أنشئ مفتاح SSH من نوع Ed25519 وانسخ المفتاح العام إلى الخادم.
- تأكد من أن تسجيل الدخول بالمفتاح يعمل في محطة طرفية ثانية.
- عطّل تسجيل الدخول الجذري ومصادقة كلمة المرور في
sshd_config. - اختيارياً، انقل SSH إلى منفذ غير قياسي.
- فعّل UFW، وامنع الدخول الوارد افتراضياً، واسمح فقط بالمنافذ التي تستخدمها.
- ثبّت fail2ban لمنع تلقائياً محاولات القوة الغاشمة.
- فعّل الترقيات الأمنية دون مراقبة.
- عطّل الخدمات غير المستخدمة وراجع ما يستمع.
لا توجد أي من هذه الخطوات صعبة بحد ذاتها، لكن تخطي أي منها يترك فجوة واضحة. عند تنفيذها معاً تشكل خط أساس متين يوقف الغالبية العظمى من الهجمات الانتهازية. من هنا يمكنك إضافة المزيد مع نمو احتياجاتك — وكيل عكسي مع TLS، أداة كشف التسلل، عزل الخدمات باستخدام الحاويات، أو نسخ احتياطي خارج الخادم خاص بك بالإضافة إلى لقطات الموفر.
كيف يكمل ApexVPS عملية التقوية الخاصة بك
قائمة التحقق أعلاه تقوي نظام التشغيل، لكن بعض التهديدات تعيش تحته. الهجمات الضخمة وأعطال الأجهزة تتم معالجتها في طبقة البنية التحتية، وهنا يهم الموفر. كل خطة من ApexVPS تتضمن حماية DDoS دائمة، بحيث يتم امتصاص فيض من الحركة قبل أن يصل إلى جدار الحماية الخاص بك، بالإضافة إلى نسخ احتياطية آلية — يومياً على Starter Pro ولقطات كل ساعة على Business و Enterprise — بحيث الخطأ أو الاختراق لا يعني أبداً البدء من الصفر. المراقبة على مدار الساعة و CPU و RAM مخصصة بالكامل تعني أن الجار المزعج لا يمكنه إبطاؤك أو أن يصبح مشكلتك.
يمكنك الاطلاع على المجموعة الكاملة من الحمايات في نظرة عامة على ميزات ApexVPS، ومقارنة ما تتضمنه كل خطة في صفحة خطط وأسعار VPS. إذا كنت تقوم بتأمين خادم لتشغيل تطبيقاتك الخاصة، فإن دليل استضافة VPS الذاتية لدينا يتناسب تمامًا مع هذه القائمة. التسجيل عبر البريد الإلكتروني فقط، والدفع عبر العملات الرقمية فقط من خلال OxaPay — Bitcoin وEthereum وUSDT وأكثر من 30 عملة، بدون بطاقة ائتمان وبدون حساب بنكي وبدون KYC.
الأسئلة الشائعة
ما هو أول شيء يجب فعله لتأمين VPS جديد؟
قم بتحديث جميع الحزم باستخدام sudo apt update && sudo apt upgrade -y، ثم أنشئ مستخدمًا غير جذر بصلاحيات sudo حتى تتوقف عن تسجيل الدخول كجذر. هاتان الخطوتان تسدان أكثر مسارات الهجوم شيوعًا وخطورة قبل تكوين أي شيء آخر.
هل يجب أن أغير منفذ SSH الافتراضي؟
إنه اختياري. نقل SSH خارج المنفذ 22 يقلل من حجم عمليات الفحص الآلي في سجلاتك، لكنه ليس أمانًا حقيقيًا بمفرده — فالمصادقة بالمفاتيح وجدار الحماية وfail2ban هي التي تقوم بالعمل الأساسي. إذا قمت بتغيير المنفذ، فافتح المنفذ الجديد في UFW قبل إعادة تشغيل SSH حتى لا تُغلق خارج الخادم.
هل ما زلت بحاجة إلى جدار حماية إذا كنت أستخدم مفاتيح SSH؟
نعم. تحمي مفاتيح SSH خدمة SSH فقط؛ بينما يتحكم جدار الحماية مثل UFW في جميع المنافذ الأخرى على الجهاز. رفض جميع حركات المرور الواردة افتراضيًا والسماح فقط بالمنافذ التي تستخدمها فعلًا هو جزء أساسي من أي قائمة تأمين VPS، سواء كانت مفاتيح أم لا.
هل fail2ban ضروري على VPS؟
يُنصح بشدة. حتى مع تعطيل تسجيل الدخول بكلمة المرور، ستستمر الروبوتات في فحص منفذ SSH الخاص بك وتشويش السجلات. يقوم fail2ban تلقائيًا بحظر المخالفين المتكررين، مما يقلل الضوضاء ويمنع الفرصة الصغيرة لمحاولة تخمين كلمة المرور الناجحة ضد أي خدمة.
هل تشمل ApexVPS حماية DDoS ونسخًا احتياطية؟
نعم. تأتي كل خطة مع حماية DDoS دائمة ونسخ احتياطية تلقائية — يوميًا على Starter Pro ولقطات كل ساعة على Business وEnterprise — بالإضافة إلى مراقبة على مدار الساعة طوال أيام الأسبوع. تكمل هذه العناصر عملية تأمين نظام التشغيل الخاصة بك من خلال تغطية طبقة البنية التحتية التي لا يمكنك تأمينها من داخل الخادم.