لينكس والأمان

كيف تُحصّن خادم VPS بنظام لينكس: قائمة تحقق أمنية كاملة (٢٠٢٦)

٢٧ يونيو ٢٠٢٦ 12 دقائق قراءة
قائمة تحقق أمنية لتحصين خادم VPS يعمل بلينكس

تأمين خادم VPS يعمل بنظام لينكس لم يعد مهمة اختيارية. المهاجمون يفحصون الإنترنت العام باستمرار بحثاً عن منافذ SSH مفتوحة، خدمات قديمة، وكلمات مرور ضعيفة. هذا الدليل يقدّم قائمة تحقق عملية لتحصين خادمك في عام 2026 خطوة بخطوة.

١. التحديثات أولاً

قبل أي شيء، حدّث النظام بالكامل: apt update && apt full-upgrade -y. فعّل التحديثات الأمنية التلقائية عبر unattended-upgrades لتجنّب نسيان الترقيع.

٢. تحصين SSH

  • عطّل تسجيل الدخول بكلمة مرور واعتمد على مفاتيح SSH فقط.
  • غيّر المنفذ الافتراضي من ٢٢ إلى منفذ غير قياسي لتقليل الضجيج.
  • عطّل تسجيل دخول root مباشرة: PermitRootLogin no.
  • حدّد المستخدمين المسموح لهم عبر AllowUsers.

٣. الجدار الناري

استخدم UFW أو nftables. القاعدة الذهبية: أغلق كل شيء بشكل افتراضي، ثم افتح فقط ما تحتاجه (٨٠، ٤٤٣، ومنفذ SSH الجديد).

٤. Fail2Ban

ثبّت Fail2Ban لحظر عناوين IP التي تحاول التخمين المتكرر. اضبطه لمراقبة SSH وnginx وأي خدمة تعرّضها للإنترنت.

٥. إدارة المستخدمين

  • أنشئ مستخدماً عادياً بصلاحيات sudo للاستخدام اليومي.
  • راجع /etc/passwd دورياً لاكتشاف حسابات غير متوقعة.
  • فعّل auditd لتتبع الأوامر الحساسة.

٦. تحصين النواة

عدّل /etc/sysctl.d/ لتفعيل حماية rp_filter، وتعطيل توجيه الحزم، ومنع هجمات ICMP redirect.

٧. المراقبة والتنبيه

ثبّت أدوات مثل Netdata أو Prometheus مع Grafana. راقب استهلاك المعالج، الذاكرة، الشبكة، وأي نشاط شاذ في السجلّات.

٨. النسخ الاحتياطية

قاعدة ٣-٢-١: ثلاث نسخ، على وسيطتين مختلفتين، واحدة خارج الموقع. استخدم restic أو borgbackup مع تشفير كامل.

الخلاصة

الأمان ليس منتجاً بل عملية مستمرة. راجع هذه القائمة كل ثلاثة أشهر، وابقَ متابعاً لثغرات CVE التي تخص التوزيعة التي تستخدمها.

أسئلة شائعة

هل يكفي جدار Cloudflare عن الجدار الناري المحلي؟

لا. Cloudflare يحمي طبقة التطبيق، لكن الجدار الناري المحلي يحميك من الفحص المباشر لعنوان IP.

هل يجب تعطيل ping (ICMP)؟

ليس ضرورياً. ICMP مفيد للتشخيص، ويمكن تقييده بمعدل بدلاً من تعطيله كلياً.