Una VPS nueva tiene IP pública desde el primer minuto, y una IP pública recibe intentos automáticos de inicio de sesión en cuestión de horas. Nada de esto es un ataque dirigido a ti: son escaneos continuos que prueban contraseñas comunes en cada dirección que responde. Esto es lo mínimo para no estar entre los blancos fáciles.
La imagen instalada se creó en una fecha; todo lo corregido después sigue abierto en tu máquina.
apt update && apt upgrade -y
En AlmaLinux, Rocky Linux y CentOS:
dnf upgrade -y
passwd
Usa una contraseña larga y única, generada por un gestor de contraseñas. La contraseña del correo de credenciales pasó por una bandeja de entrada y no debería seguir valiendo.
Trabajar como root todo el tiempo convierte cualquier error de escritura en un desastre. Crea un usuario normal y dale acceso administrativo cuando lo necesite:
adduser minombre
usermod -aG sudo minombre
En AlmaLinux y Rocky Linux, el grupo es wheel en lugar de sudo.
Una clave no se puede adivinar, y es lo que saca tu máquina del alcance de los escaneos de contraseñas. El paso a paso está en Cómo acceder a tu VPS Linux por SSH.
Con la clave funcionando (y solo después de confirmarlo en una segunda ventana de terminal), desactiva el inicio de sesión por contraseña en /etc/ssh/sshd_config:
PasswordAuthentication no
PermitRootLogin prohibit-password
Recarga el servicio:
systemctl restart sshd
Cada puerto abierto es una superficie más de ataque. Abre solo lo que usa la aplicación.
En Ubuntu y Debian, con ufw:
ufw allow OpenSSH
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
En AlmaLinux y Rocky Linux, con firewalld:
firewall-cmd --permanent --add-service=ssh
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload
Lee los registros de autenticación y bloquea la IP que falla la contraseña varias veces seguidas.
apt install fail2ban -y
systemctl enable --now fail2ban
La configuración predeterminada ya cubre SSH.
Administrator en el primer acceso.Administrator: es el usuario que todo escaneo prueba primero.Esa protección se encarga del tráfico que llega a la máquina. La contraseña, el firewall y los programas que corren dentro siguen siendo responsabilidad de quien la administra: esa es la división en una VPS con acceso root.