अपने VPS को सुरक्षित करें: पहले 10 मिनट की चेकलिस्ट

ApexVPS टीम द्वारा लिखित • अंतिम अपडेट: जुलाई 2026 • 9 मिनट पठन

एक नया Linux VPS ऑनलाइन आने के कुछ ही मिनटों में स्वचालित बॉट्स द्वारा जांचा जाता है, इसलिए सबसे अच्छा पहला कदम है कि आप कुछ और इंस्टॉल करने से पहले एक छोटी, दोहराने योग्य VPS सुरक्षा चेकलिस्ट देख लें। यह मार्गदर्शिका वही चेकलिस्ट है: एक व्यावहारिक, पहले-10-मिनट की दिनचर्या जिसे आप किसी भी नए Ubuntu या Debian सर्वर पर अपना सकते हैं ताकि एक गैर-रूट उपयोगकर्ता बना सकें, SSH को लॉक कर सकें, फ़ायरवॉल चालू कर सकें, और ब्रूट-फोर्स लॉगिन पर रोक लगा सकें। नीचे दिए गए प्रत्येक कमांड मानक और कॉपी करने के लिए सुरक्षित हैं, और किसी भी विशेष टूल की आवश्यकता नहीं है — बस आपका टर्मिनल और कुछ मिनट।

चरणों को क्रम से पूरा करें। प्रत्येक पिछले चरण पर आधारित है, और अंत तक आपके पास एक ऐसा सर्वर होगा जिसमें घुसना डिफ़ॉल्ट इमेज की तुलना में कहीं अधिक कठिन होगा।

जल्दी क्यों? सार्वजनिक IPv4 स्थान लगातार स्कैन किया जाता है। इंटरनेट से जुड़े उपकरणों के लिए खोज इंजन, अनगिनत बॉटनेट के साथ, नए होस्ट को सूचीबद्ध करते हैं और चौबीसों घंटे डिफ़ॉल्ट क्रेडेंशियल आजमाते हैं। "सर्वर चालू है" और "सर्वर पर हमला हो रहा है" के बीच का अंतर मिनटों में मापा जाता है, दिनों में नहीं। इन बुनियादी बातों पर दस केंद्रित मिनट बिताने से आप उन आसान-लक्ष्यों की सूची से बाहर हो जाते हैं जिन्हें स्वचालित उपकरण खाते हैं, और इसकी कीमत केवल आपके ध्यान के अलावा कुछ भी नहीं होती।

शुरू करने से पहले

आपको अपने नए सर्वर तक SSH पहुंच और अपने प्रदाता द्वारा ईमेल किया गया IP पता चाहिए। ApexVPS पर हर प्लान के साथ पूर्ण रूट एक्सेस मिलता है, इसलिए आप यह पूरी सुरक्षा प्रक्रिया स्वयं पूरी कर सकते हैं। एक टर्मिनल खोलें और रूट (या आपकी इमेज द्वारा बनाए गए डिफ़ॉल्ट उपयोगकर्ता) के रूप में कनेक्ट करें:

ssh root@your_server_ip

एक नियम सबसे महत्वपूर्ण है: जब तक आप यह सुनिश्चित न कर लें कि प्रतिस्थापन काम करता है, किसी भी लॉगिन विधि को अक्षम न करें। दूसरे सत्र का परीक्षण करते समय अपना पहला SSH सत्र खुला रखें। यदि कुछ गलत होता है, तो वह खुला सत्र आपका सुरक्षा जाल है।

चरण 1 — सिस्टम अपडेट करें

पैच किया गया सॉफ़्टवेयर हर VPS सुरक्षा जाँच सूची की नींव है। पैकेज इंडेक्स को रीफ्रेश करके और नवीनतम सुरक्षा फिक्स स्थापित करके शुरू करें:

sudo apt update && sudo apt upgrade -y

नई इमेज पर इसमें अक्सर कई अपडेट शामिल होते हैं, जिनमें कर्नेल और OpenSSH पैच शामिल हैं। यदि कर्नेल अपग्रेड किया गया है, तो बाकी चेकलिस्ट पूरा होने के बाद sudo reboot के साथ रिबूट की योजना बनाएं।

चरण 2 — sudo के साथ एक गैर-रूट उपयोगकर्ता बनाएं

सीधे रूट के रूप में लॉग इन करना जोखिम भरा है: एक गलत कमांड असीमित विशेषाधिकारों के साथ चलती है, और रूट पहला खाता है जिसे हर हमलावर आज़माता है। एक समर्पित उपयोगकर्ता बनाएं और उसे sudo के माध्यम से प्रशासनिक अधिकार दें:

adduser deploy
usermod -aG sudo deploy

पहला कमांड खाता बनाता है और पासवर्ड के लिए संकेत देता है; दूसरा इसे sudo समूह में जोड़ता है। deploy को अपनी पसंद के किसी भी नाम से बदलें। अब से आप इस उपयोगकर्ता के रूप में लॉग इन करेंगे और केवल तभी रूट तक पहुंचेंगे जब किसी विशिष्ट कमांड की आवश्यकता होगी।

चरण 3 — SSH कुंजी प्रमाणीकरण सेट करें

पासवर्ड का अनुमान लगाया जा सकता है; SSH कुंजियाँ प्रभावी रूप से नहीं। अपने स्थानीय मशीन (सर्वर नहीं) पर एक आधुनिक Ed25519 कुंजी जोड़ी उत्पन्न करें:

ssh-keygen -t ed25519 -C "[email protected]"

डिफ़ॉल्ट स्थान स्वीकार करें और, आदर्श रूप से, एक पासफ़्रेज़ सेट करें। फिर सार्वजनिक आधे को सर्वर पर अपने नए उपयोगकर्ता में कॉपी करें:

ssh-copy-id deploy@your_server_ip

यदि ssh-copy-id उपलब्ध नहीं है, तो सर्वर पर निर्देशिका और फ़ाइल मैन्युअल रूप से बनाएं, अपनी सार्वजनिक कुंजी को ~/.ssh/authorized_keys में पेस्ट करें, और अनुमतियों को ठीक करें:

mkdir -p ~/.ssh
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys

अब एक नया टर्मिनल खोलें और पुष्टि करें कि आप बिना पासवर्ड के लॉग इन कर सकते हैं: ssh deploy@your_server_ip। जब तक यह काम न करे, आगे न बढ़ें — अगला चरण इस पर निर्भर करता है।

चरण 4 — SSH को लॉक करें: रूट लॉगिन और पासवर्ड अक्षम करें

कुंजी लॉगिन सिद्ध होने के साथ, कमजोर विकल्पों को बंद कर दें। SSH डेमॉन कॉन्फ़िगरेशन संपादित करें:

sudo nano /etc/ssh/sshd_config

ये तीन निर्देश सेट करें (या अनकमेंट/बदलें):

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes

लागू करने से पहले फ़ाइल को मान्य करें, फिर सेवा पुनः आरंभ करें:

sudo sshd -t
sudo systemctl restart ssh

sshd -t जाँच टाइपो को पकड़ती है जो अन्यथा आपको बाहर कर सकती है। पुनः आरंभ के बाद, एक अलग टर्मिनल में नए कनेक्शन का परीक्षण करें। SSH पर रूट लॉगिन और पासवर्ड अनुमान दोनों अब बंद हैं।

SSH पोर्ट बदलें (वैकल्पिक)

SSH को पोर्ट 22 से हटाने से एक दृढ़ हमलावर नहीं रुकेगा, लेकिन यह आपको बॉट्स के निरंतर पृष्ठभूमि शोर से छिपाता है जो केवल डिफ़ॉल्ट पोर्ट स्कैन करते हैं। यदि आप चाहें, तो /etc/ssh/sshd_config में Port 2222 जैसी पंक्ति जोड़ें। महत्वपूर्ण रूप से, अपने फ़ायरवॉल में नया पोर्ट (अगले चरण) SSH पुनः आरंभ करने से पहले खोलें, अन्यथा आप बाहर हो जाएंगे।

चरण 5 — UFW के साथ फ़ायरवॉल सक्षम करें

फ़ायरवॉल सुनिश्चित करता है कि केवल वे पोर्ट पहुंच योग्य हैं जिन्हें आप उजागर करना चाहते हैं। Ubuntu और Debian में UFW (अनकंप्लिकेटेड फ़ायरवॉल) शामिल है, जो बिल्कुल वैसा ही है जैसा इसका नाम वादा करता है। एक समझदार डिफ़ॉल्ट सेट करें और इसे सक्षम करने से पहले SSH की अनुमति दें:

sudo apt install ufw -y
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status verbose

OpenSSH प्रोफ़ाइल पोर्ट 22 खोलता है। यदि आपने पिछले चरण में SSH स्थानांतरित किया है, तो sudo ufw allow 2222/tcp के साथ नए पोर्ट की अनुमति दें। वेबसाइट चला रहे हैं? HTTP और HTTPS जोड़ें:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

बाकी सब कुछ डिफ़ॉल्ट रूप से बंद रहता है, जो आप सार्वजनिक सर्वर पर चाहते हैं।

चरण 6 — ब्रूट फोर्स रोकने के लिए fail2ban इंस्टॉल करें

कुंजी लागू होने पर भी, हमलावर आपके SSH पोर्ट पर हमला करते रहेंगे। fail2ban आपके लॉग की निगरानी करता है और किसी भी IP को अस्थायी रूप से प्रतिबंधित करता है जो कई बार विफल होता है। इसे इंस्टॉल और सक्षम करें:

sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban

नियमों को अनुकूलित करने के लिए, डिफ़ॉल्ट कॉन्फ़िगरेशन को एक स्थानीय ओवरराइड में कॉपी करें ताकि अपग्रेड कभी भी आपके बदलावों को ओवरराइट न करें, फिर उसे संपादित करें:

sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local

[sshd] अनुभाग में आप maxretry और bantime जैसे मानों को ट्यून कर सकते हैं। sudo systemctl restart fail2ban के साथ रीलोड करें और sudo fail2ban-client status sshd का उपयोग करके देखें कि वर्तमान में कौन जेल में है।

चरण 7 — स्वचालित सुरक्षा अपडेट चालू करें

सुरक्षा छेद लगातार खोजे जाते हैं, और जो दर्द देते हैं वे पैच हैं जिन्हें आपने कभी लागू नहीं किया। unattended-upgrades पैकेज आपके लिए एक शेड्यूल पर महत्वपूर्ण अपडेट इंस्टॉल करता है:

sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades

संकेत मिलने पर "हाँ" चुनें, और Ubuntu या Debian पृष्ठभूमि में चुपचाप सुरक्षा अपडेट लागू कर देगा। यह एक कदम कमजोरी के खुलासे और आपके सर्वर के सुरक्षित होने के बीच के अंतर को बंद कर देता है।

चरण 8 — अप्रयुक्त सेवाओं को अक्षम करें और बुनियादी हार्डनिंग करें

नेटवर्क पर सुनने वाली हर सेवा संभावित प्रवेश द्वार है, इसलिए जो आपको चाहिए नहीं उसे हटा दें। सूचीबद्ध करें कि वास्तव में क्या चल रहा है और कौन सा पोर्ट से बंधा है:

sudo systemctl list-units --type=service --state=running
sudo ss -tulpn

यदि आपको कोई ऐसी सेवा दिखे जिसका आप उपयोग नहीं कर रहे हैं, तो उसे अक्षम और बंद करें:

sudo systemctl disable --now <service-name>

कुछ और त्वरित जीत चेकलिस्ट को पूरा करती हैं:

सुरक्षित कॉन्फ़िगरेशन के गहन, फ्रेमवर्क-स्तरीय दृश्य के लिए, OWASP Foundation व्यापक रूप से सम्मानित हार्डनिंग और सुरक्षा मार्गदर्शन प्रकाशित करता है, जो आपके सेटअप के बढ़ने पर बुकमार्क करने लायक है।

आपकी 10 मिनट की चेकलिस्ट एक नज़र में

इस सारांश को कहीं सुविधाजनक रखें — यह एक चेकलिस्ट के रूप में VPS को सुरक्षित करने की पूरी प्रक्रिया है, ताकि आप इसे हर नए सर्वर पर कुछ मिनटों में दोहरा सकें:

  1. सभी पैकेज अपडेट करें और यदि कर्नेल बदल गया है तो रिबूट करें।
  2. एक गैर-रूट उपयोगकर्ता बनाएं और उसे sudo समूह में जोड़ें।
  3. एक Ed25519 SSH कुंजी उत्पन्न करें और सार्वजनिक कुंजी को सर्वर पर कॉपी करें।
  4. दूसरे टर्मिनल में कुंजी-आधारित लॉगिन काम करता है यह पुष्टि करें।
  5. sshd_config में रूट लॉगिन और पासवर्ड प्रमाणीकरण अक्षम करें।
  6. वैकल्पिक रूप से SSH को गैर-मानक पोर्ट पर ले जाएं।
  7. UFW सक्षम करें, डिफ़ॉल्ट रूप से आने वाले को अस्वीकार करें, और केवल उन पोर्ट्स की अनुमति दें जिनका आप उपयोग करते हैं।
  8. ब्रूट-फोर्स प्रयासों को स्वतः प्रतिबंधित करने के लिए fail2ban इंस्टॉल करें।
  9. अनअटेंडेड सुरक्षा अपग्रेड चालू करें।
  10. अप्रयुक्त सेवाओं को अक्षम करें और समीक्षा करें कि क्या सुन रहा है।

इनमें से कोई भी चरण अपने आप में कठिन नहीं है, लेकिन उनमें से किसी को भी छोड़ने से एक स्पष्ट अंतर रह जाता है। एक साथ किए जाने पर वे एक ठोस आधार बनाते हैं जो अवसरवादी हमलों के विशाल बहुमत को रोकता है। यहां से आप अपनी आवश्यकताओं के बढ़ने पर अतिरिक्त चीजें जोड़ सकते हैं — TLS के साथ एक रिवर्स प्रॉक्सी, एक घुसपैठ-पहचान उपकरण, कंटेनरों के साथ प्रति-सेवा अलगाव, या प्रदाता स्नैपशॉट के ऊपर अपना खुद का ऑफ-सर्वर बैकअप।

ApexVPS आपकी हार्डनिंग का पूरक कैसे है

उपरोक्त चेकलिस्ट ऑपरेटिंग सिस्टम को कठोर बनाती है, लेकिन कुछ खतरे इसके नीचे रहते हैं। वॉल्यूमेट्रिक हमले और हार्डवेयर विफलताएं इंफ्रास्ट्रक्चर परत पर संभाली जाती हैं, और यहीं आपके प्रदाता का महत्व है। हर ApexVPS प्लान में हमेशा-चालू DDoS सुरक्षा शामिल है, ताकि ट्रैफिक की बाढ़ आपके फ़ायरवॉल तक पहुंचने से पहले ही सोख ली जाए, साथ ही स्वचालित बैकअप — Starter Pro पर दैनिक और Business तथा Enterprise पर प्रति घंटा स्नैपशॉट — ताकि एक गलती या समझौता कभी भी शून्य से शुरू करने का मतलब न हो। चौबीसों घंटे निगरानी और वास्तव में समर्पित CPU और RAM का मतलब है कि एक शोर करने वाला पड़ोसी आपको धीमा नहीं कर सकता और न ही आपकी समस्या बन सकता है।

आप सुरक्षा सुविधाओं की पूरी सूची ApexVPS features overview में देख सकते हैं, और प्रत्येक टियर में क्या शामिल है, इसकी तुलना VPS plans and pricing page पर कर सकते हैं। यदि आप अपने ऐप्स चलाने के लिए एक बॉक्स को सुरक्षित कर रहे हैं, तो हमारी self-hosting VPS guide इस चेकलिस्ट के साथ अच्छी तरह से मेल खाती है। साइनअप केवल ईमेल से होता है और भुगतान केवल क्रिप्टो से OxaPay के माध्यम से — Bitcoin, Ethereum, USDT और 30+ कॉइन, बिना क्रेडिट कार्ड, बिना बैंक खाता और बिना KYC के।

अक्सर पूछे जाने वाले प्रश्न

नए VPS को सुरक्षित करने के लिए सबसे पहला कदम क्या है?

सभी पैकेज sudo apt update && sudo apt upgrade -y के साथ अपडेट करें, फिर sudo अधिकारों वाला एक गैर-root उपयोगकर्ता बनाएं ताकि आप root के रूप में लॉग इन करना बंद कर दें। ये दो कदम सबसे आम और सबसे हानिकारक हमले के रास्तों को बंद कर देते हैं, इससे पहले कि आप कुछ और कॉन्फ़िगर करें।

क्या मुझे डिफ़ॉल्ट SSH पोर्ट बदलना चाहिए?

यह वैकल्पिक है। SSH को पोर्ट 22 से हटाने से आपके लॉग में स्वचालित स्कैन की मात्रा कम हो जाती है, लेकिन यह अपने आप में असली सुरक्षा नहीं है — की-आधारित प्रमाणीकरण, फ़ायरवॉल और fail2ban ही मुख्य काम करते हैं। यदि आप पोर्ट बदलते हैं, तो SSH को पुनः आरंभ करने से पहले UFW में नया पोर्ट खोलें ताकि आप बाहर न रह जाएं।

क्या SSH कुंजी का उपयोग करने पर भी मुझे फ़ायरवॉल की आवश्यकता है?

हाँ। SSH कुंजियाँ केवल SSH सेवा की सुरक्षा करती हैं; UFW जैसा फ़ायरवॉल मशीन के बाकी सभी पोर्ट को नियंत्रित करता है। डिफ़ॉल्ट रूप से सभी आने वाले ट्रैफ़िक को अस्वीकार करना और केवल उन पोर्ट को अनुमति देना जो आप वास्तव में उपयोग करते हैं, किसी भी सुरक्षित VPS चेकलिस्ट का मुख्य हिस्सा है, चाहे कुंजी हों या नहीं।

क्या VPS पर fail2ban आवश्यक है?

इसे दृढ़ता से अनुशंसित किया जाता है। पासवर्ड लॉगिन अक्षम होने पर भी, बॉट आपके SSH पोर्ट को प्रोब करते रहेंगे और आपके लॉग को अव्यवस्थित करते रहेंगे। fail2ban बार-बार अपराध करने वालों को स्वचालित रूप से प्रतिबंधित करता है, जिससे शोर कम होता है और किसी भी सेवा के खिलाफ सफल ब्रूट-फोर्स प्रयास की छोटी संभावना को रोकता है।

क्या ApexVPS में DDoS सुरक्षा और बैकअप शामिल हैं?

हाँ। हर प्लान में हमेशा-ऑन DDoS सुरक्षा और स्वचालित बैकअप शामिल हैं — Starter Pro पर दैनिक और Business तथा Enterprise पर प्रति घंटा स्नैपशॉट — साथ ही 24/7 निगरानी। ये आपके OS हार्डनिंग के पूरक हैं, क्योंकि ये इंफ्रास्ट्रक्चर परत को कवर करते हैं जिसे आप सर्वर के अंदर से सुरक्षित नहीं कर सकते।

हार्डनिंग को आसान बनाना चाहते हैं? हर ApexVPS प्लान में DDoS सुरक्षा, बैकअप और समर्पित संसाधन देखें →