راهاندازی یک سرور نباید یک بعدازظهر کامل وقت بگیرد. در Venesh Cloud، رسیدن از یک حساب تازه به یک ماشین مجازیِ در حال اجرا مسیری کوتاه و قدمبهقدم است؛ و وقتی سرور بالا آمد، چند عادت ساده در همان ساعت اول، آن را در تمام عمرش محافظت میکند. این راهنما هر دو را پوشش میدهد: خودِ راهاندازی، و یک چکلیست امنیتی کاربردی برای بلافاصله بعد از آن.

بخش اول: راهاندازی نخستین ماشین مجازی
گام ۱: ثبتنام و تأیید حساب
یک حساب بسازید و اطلاعات تماس خود را با کدی که برایتان میفرستیم تأیید کنید. این تأیید از حساب شما محافظت میکند و به ما امکان میدهد دربارهٔ موارد مهم حسابتان با شما در تماس باشیم.
گام ۲: شارژ کیف پول
هزینهٔ ماشینهای مجازی از کیف پول پرداخت میشود. در بخش صورتحساب و کیف پول گزینهٔ «شارژ» را بزنید، از طریق درگاه بانکی پارسیان پرداخت کنید تا با اعتبار اضافهشده به داشبورد برگردید. برای ثبت سفارش، موجودی شما باید دستکم هزینهٔ حدود یک هفته از پلن انتخابی را پوشش دهد. (اینکه کیف پول چطور شما را از نوسان نرخ ارز محافظت میکند، در مقالهٔ ما دربارهٔ پرداخت ریالی هزینهٔ ابر توضیح داده شده است.)
گام ۳: انتخاب ارائهدهنده، منطقه، سیستمعامل و پلن
بخش ساخت ماشین مجازی جدید را باز کنید. کاتالوگ به ترتیب ارائهدهنده، منطقه، ایمیج سیستمعامل و پلن را میپرسد و قیمت را همزمان نشان میدهد. پلنها همان پلنهای واقعی ارائهدهندهها با نام و مشخصات واقعیشان هستند. اگر نمیدانید کدام منطقه را انتخاب کنید، با نزدیکترین منطقه به کاربرانتان شروع کنید؛ راهنمای انتخاب منطقه جزئیات بیشتری دارد.
گام ۴: افزودن کلید عمومی SSH
این مهمترین گام امنیتی است و حتی پیش از ساخته شدن سرور انجام میشود. بهجای تکیه بر رمز عبور، کلید عمومی SSH خود را به ماشین مجازی میدهید و فقط کسی که کلید خصوصیِ متناظر را در اختیار دارد میتواند وارد شود.
اگر هنوز کلیدی ندارید، آن را روی رایانهٔ خودتان بسازید. در لینوکس، macOS و ویندوز ۱۰ یا ۱۱ (در PowerShell) همین دستور کار میکند:
ssh-keygen -t ed25519 -C "you@example.com"
مسیر پیشفرض را بپذیرید و یک عبارت عبور (passphrase) تعیین کنید. دو فایل ساخته میشود: id_ed25519 (کلید خصوصی؛ هرگز آن را به کسی ندهید) و id_ed25519.pub (کلید عمومی). محتوای فایل .pub را در فیلد کلید SSH فرم سفارش بچسبانید. این فرم کلیدهای استاندارد ssh-ed25519، ssh-rsa و ecdsa را میپذیرد.
گام ۵: راهاندازی و اتصال
سفارش را تأیید کنید. وضعیت ماشین مجازی از در حال آمادهسازی به در حال اجرا تغییر میکند؛ این کار بسته به ارائهدهنده و ایمیج، معمولاً چند دقیقه طول میکشد. سپس نشانی IP در صفحهٔ ماشین مجازی نمایش داده میشود و میتوانید وصل شوید:
ssh -i ~/.ssh/id_ed25519 <user>@<your-vm-ip>
نام کاربری ورود به ایمیج بستگی دارد. برای مثال بسیاری از ایمیجهای Ubuntu از ubuntu استفاده میکنند و برخی دیگر از root یا نام توزیع. مستندات ایمیج این را مشخص میکند. اگر SSH وصل نشد، صفحهٔ ماشین مجازی دسترسی کنسول هم دارد (کنسول گرافیکی هر جا ارائهدهنده پشتیبانی کند، و در غیر این صورت کنسول متنی) تا ببینید سرور در چه وضعی است.
بخش دوم: چکلیست امنیتی
یک سرور تازه چند دقیقه پس از روشن شدن روی اینترنت دیده میشود و اسکنرهای خودکار خیلی زود آن را پیدا میکنند. هیچکدام از گامهای زیر دشوار نیست، اما در کنار هم درهایی را میبندند که بیشتر حملهها به آنها تکیه دارند.

۱. ورود با کلید SSH، نه رمز عبور
وقتی مطمئن شدید با کلیدتان وارد میشوید، ورود با رمز عبور را خاموش کنید تا کسی نتواند با حدس زدن وارد شود. فایل /etc/ssh/sshd_config را ویرایش کنید و این مقادیر را تنظیم کنید:
PasswordAuthentication no
PermitRootLogin prohibit-password
سپس SSH را دوباره بارگذاری کنید (بسته به توزیع، sudo systemctl reload ssh یا sshd). نشست فعلی را باز نگه دارید و پیش از بستن آن، ورود جدید را در یک ترمینال دیگر آزمایش کنید تا یک اشتباه تایپی شما را پشت در نگذارد.
۲. فایروال: فقط پورتهایی را باز کنید که استفاده میکنید
هر پورت باز یک در است. در زبانهٔ فایروال ماشین مجازی میتوانید قانونهایی بر اساس جهت، پروتکل (TCP، UDP یا ICMP)، بازهٔ پورت و نشانی مبدأ اضافه کنید. یک نقطهٔ شروع معقول برای یک وبسرور:
- SSH (پورت TCP 22)، ترجیحاً فقط از نشانی IP خودتان یا بازهٔ IP دفتر.
- HTTP و HTTPS (پورتهای TCP 80 و 443) از همهجا، اگر وبسایت میزبانی میکنید.
- هیچ پورت دیگری، تا زمانی که واقعاً به آن نیاز پیدا کنید.
فعال کردن یک فایروال داخل خودِ سیستمعامل هم، مثل ufw در Ubuntu، لایهٔ دومی میسازد که اگر یکی از آن دو اشتباه تنظیم شد، شما را بیدفاع نگذارد.
۳. احراز هویت دومرحلهای را برای حساب خود روشن کنید
امنیت سرور شما به اندازهٔ امنیت حسابی است که آن را کنترل میکند. هر کس به حساب Venesh Cloud شما دسترسی پیدا کند، میتواند سرورهایتان را دوباره نصب یا حذف کند. در تنظیمات حساب ← امنیت، احراز هویت دومرحلهای را فعال کنید. برای مرحلهٔ دوم میتوانید از اپلیکیشن احراز هویت (Authenticator)، ایمیل یا پیامک استفاده کنید. هنگام فعالسازی، کدهای بازیابی فقط یک بار نمایش داده میشوند؛ آنها را جایی امن و آفلاین نگه دارید، چون اگر گوشیتان را گم کنید، راه بازگشت شما به حساب هستند.
در همین بخش: اگر کلید API میسازید، برای هر کدام نامی روشن بگذارید و کلیدهایی را که دیگر استفاده نمیکنید حذف کنید.
۴. پیش از تغییرات پرخطر اسنپشات بگیرید
پیش از یک ارتقای بزرگ، تغییر مهم در پیکربندی یا نصب چیزی ناآشنا، از زبانهٔ اسنپشاتها در صفحهٔ ماشین مجازی یک اسنپشات بگیرید. اگر چیزی خراب شد، میتوانید به همان نقطه برگردید، بهجای اینکه همهچیز را از نو دستی بسازید.
دو نکته: پشتیبانی از اسنپشات بهتدریج و ارائهدهنده به ارائهدهنده فعال میشود، پس بررسی کنید برای ماشین مجازی شما چه چیزی در دسترس است. و فقط زمانی روی یک اسنپشات حساب کنید که وضعیت آن تکمیلشده باشد.
۵. یک نسخهٔ پشتیبان بیرون از سرور نگه دارید
اسنپشات نزد همان ارائهدهنده، در همان حساب و معمولاً در همان منطقهٔ ماشین مجازی نگهداری میشود. از شما در برابر اشتباهات خودتان محافظت میکند، اما نه در برابر هر نوع خرابی. برای دادههای مهم، مثل پایگاه داده و فایلهای آپلودشده، بهطور منظم نسخهٔ پشتیبانی در جای دیگر نگه دارید: منطقهای دیگر، ارائهدهندهای دیگر یا فضای ذخیرهسازی خودتان. دستکم یک بار بازیابی آن را آزمایش کنید؛ نسخهٔ پشتیبانی که هرگز بازیابی نشده، فقط یک امید است.
۶. سیستمعامل را مرتب بهروز کنید
بیشتر نفوذهای واقعی از آسیبپذیریهایی استفاده میکنند که وصلهشان از قبل منتشر شده است. بلافاصله پس از نخستین ورود بهروزرسانی کنید و این کار را ادامه دهید:
sudo apt update && sudo apt upgrade -y
در Debian و Ubuntu، بستهٔ unattended-upgrades میتواند بهروزرسانیهای امنیتی را خودکار نصب کند.
نکتهٔ اضافه: برای کارهای روزمره از کاربر عادی استفاده کنید
بهجای کار کردن با root، یک کاربر عادی با دسترسی sudo برای مدیریت روزمره بسازید و به هر فردی که دسترسی لازم دارد، کاربر و کلید جداگانهٔ خودش را بدهید. اینطور میتوانید دسترسی یک نفر را بدون تغییر دسترسی بقیه قطع کنید.
اگر مشکلی پیش آمد
- دسترسی SSH را از دست دادهاید؟ از کنسول در صفحهٔ ماشین مجازی وارد شوید و پیکربندی را اصلاح کنید.
- سرور بهشدت آسیب دیده است؟ یک اسنپشات تکمیلشده را بازیابی کنید یا از صفحهٔ ماشین مجازی سیستمعامل را دوباره نصب کنید. نصب دوباره دیسک را پاک میکند، پس پیش از آن مطمئن شوید از دادههایتان نسخهٔ پشتیبان دارید.
- به کمک نیاز دارید؟ یک تیکت در دستهٔ فنی باز کنید و توضیح دهید هنگام شروع مشکل چه کاری انجام میدادید. هرچه جزئیات بیشتر باشد، سریعتر میتوانیم کمک کنیم.
راهاندازی یک ماشین مجازی تازه چند دقیقه طول میکشد. صرف یک ساعت دیگر برای این چکلیست یعنی یک سال بعد هم این سرور همچنان مال شماست و همچنان در حال کار.
نوشته شده توسط Venesh Cloud Team


