新しい VPS で最初にやること:SSH 強化 5 ステップ
公開日 2026/10/8 4:15:10 · 更新日 2026/10/8 4:15:10
新しい VPS を手に入れたら、まずソフトを入れるのではなく SSH を強化します。以下の 5 手順で、自動スキャンや総当たりの大半を防げます。
1. すぐにパスワード変更
- 初期パスワードは注文詳細ページにあります。ログイン直後に変更し、長いランダム文字列が望ましいです。
2. 鍵ログインへ移行
- 手元で鍵を作成(ssh-keygen)し、公開鍵をインスタンスの ~/.ssh/authorized_keys に登録します。
- 鍵でログインできることを確認してから、パスワード認証を無効化します(PasswordAuthentication no)。
3. root のパスワードログインを禁止
- root は鍵のみ許可し、パスワードログインを禁止するのが最も低コストな防御です。
- あるいは一般ユーザー + sudo に切り替えます。
4. fail2ban を導入
- 認証に繰り返し失敗する接続元 IP を自動でブロックします。
- NAT 環境でもインスタンス内のログを読むため、動作は同じです。
5. 更新とサービスの最小化
- 定期的にパッチを適用し、必要なサービスとポートだけを開けます。
- 注意:NAT の公網ポートはシステム割り当てのため、sshd の内部ポートを変えても「隠蔽」にはなりません。認証方式に注力してください。
確認
- 別ターミナルで鍵ログインを試し、締め出されていないことを確認してから古いセッションを閉じます。
