ونش کلاودونش کلاود
خانهبلاگدرباره مامستنداتتماس با ما
ENFA
ورودثبت‌نام
ونش کلاود

بازار چندابری ماشین‌های مجازی، با صورتحساب به ریال.

محصول

  • خانه
  • بلاگ
  • مستندات
  • وضعیت سرویس‌ها

شرکت

  • درباره ما
  • تماس با ما
شرایط استفاده از خدماتسیاست استفاده مجازسیاست حریم خصوصیتوافق‌نامه سطح خدمات
support@veneshcloud.com© ۱۴۰۵ Venesh Cloud — تمامی حقوق محفوظ است.
بازگشت به وبلاگ
خانه/وبلاگ/نخستین ماشین مجازی ابری در چند دقیقه، به‌همراه چک‌لیست امنیتی
امنیت

نخستین ماشین مجازی ابری در چند دقیقه، به‌همراه چک‌لیست امنیتی

Venesh Cloud TeamVenesh Cloud Team
•۷ مهر ۱۴۰۵•6 دقیقه مطالعه
An SSH terminal, a key and a security shield

راه‌اندازی یک سرور نباید یک بعدازظهر کامل وقت بگیرد. در Venesh Cloud، رسیدن از یک حساب تازه به یک ماشین مجازیِ در حال اجرا مسیری کوتاه و قدم‌به‌قدم است؛ و وقتی سرور بالا آمد، چند عادت ساده در همان ساعت اول، آن را در تمام عمرش محافظت می‌کند. این راهنما هر دو را پوشش می‌دهد: خودِ راه‌اندازی، و یک چک‌لیست امنیتی کاربردی برای بلافاصله بعد از آن.

از ثبت‌نام تا نخستین اتصال SSH

بخش اول: راه‌اندازی نخستین ماشین مجازی

گام ۱: ثبت‌نام و تأیید حساب

یک حساب بسازید و اطلاعات تماس خود را با کدی که برایتان می‌فرستیم تأیید کنید. این تأیید از حساب شما محافظت می‌کند و به ما امکان می‌دهد دربارهٔ موارد مهم حسابتان با شما در تماس باشیم.

گام ۲: شارژ کیف پول

هزینهٔ ماشین‌های مجازی از کیف پول پرداخت می‌شود. در بخش صورتحساب و کیف پول گزینهٔ «شارژ» را بزنید، از طریق درگاه بانکی پارسیان پرداخت کنید تا با اعتبار اضافه‌شده به داشبورد برگردید. برای ثبت سفارش، موجودی شما باید دست‌کم هزینهٔ حدود یک هفته از پلن انتخابی را پوشش دهد. (اینکه کیف پول چطور شما را از نوسان نرخ ارز محافظت می‌کند، در مقالهٔ ما دربارهٔ پرداخت ریالی هزینهٔ ابر توضیح داده شده است.)

گام ۳: انتخاب ارائه‌دهنده، منطقه، سیستم‌عامل و پلن

بخش ساخت ماشین مجازی جدید را باز کنید. کاتالوگ به ترتیب ارائه‌دهنده، منطقه، ایمیج سیستم‌عامل و پلن را می‌پرسد و قیمت را هم‌زمان نشان می‌دهد. پلن‌ها همان پلن‌های واقعی ارائه‌دهنده‌ها با نام و مشخصات واقعی‌شان هستند. اگر نمی‌دانید کدام منطقه را انتخاب کنید، با نزدیک‌ترین منطقه به کاربرانتان شروع کنید؛ راهنمای انتخاب منطقه جزئیات بیشتری دارد.

گام ۴: افزودن کلید عمومی SSH

این مهم‌ترین گام امنیتی است و حتی پیش از ساخته شدن سرور انجام می‌شود. به‌جای تکیه بر رمز عبور، کلید عمومی SSH خود را به ماشین مجازی می‌دهید و فقط کسی که کلید خصوصیِ متناظر را در اختیار دارد می‌تواند وارد شود.

اگر هنوز کلیدی ندارید، آن را روی رایانهٔ خودتان بسازید. در لینوکس، macOS و ویندوز ۱۰ یا ۱۱ (در PowerShell) همین دستور کار می‌کند:

ssh-keygen -t ed25519 -C "you@example.com"

مسیر پیش‌فرض را بپذیرید و یک عبارت عبور (passphrase) تعیین کنید. دو فایل ساخته می‌شود: id_ed25519 (کلید خصوصی؛ هرگز آن را به کسی ندهید) و id_ed25519.pub (کلید عمومی). محتوای فایل .pub را در فیلد کلید SSH فرم سفارش بچسبانید. این فرم کلیدهای استاندارد ssh-ed25519، ssh-rsa و ecdsa را می‌پذیرد.

گام ۵: راه‌اندازی و اتصال

سفارش را تأیید کنید. وضعیت ماشین مجازی از در حال آماده‌سازی به در حال اجرا تغییر می‌کند؛ این کار بسته به ارائه‌دهنده و ایمیج، معمولاً چند دقیقه طول می‌کشد. سپس نشانی IP در صفحهٔ ماشین مجازی نمایش داده می‌شود و می‌توانید وصل شوید:

ssh -i ~/.ssh/id_ed25519 <user>@<your-vm-ip>

نام کاربری ورود به ایمیج بستگی دارد. برای مثال بسیاری از ایمیج‌های Ubuntu از ubuntu استفاده می‌کنند و برخی دیگر از root یا نام توزیع. مستندات ایمیج این را مشخص می‌کند. اگر SSH وصل نشد، صفحهٔ ماشین مجازی دسترسی کنسول هم دارد (کنسول گرافیکی هر جا ارائه‌دهنده پشتیبانی کند، و در غیر این صورت کنسول متنی) تا ببینید سرور در چه وضعی است.

بخش دوم: چک‌لیست امنیتی

یک سرور تازه چند دقیقه پس از روشن شدن روی اینترنت دیده می‌شود و اسکنرهای خودکار خیلی زود آن را پیدا می‌کنند. هیچ‌کدام از گام‌های زیر دشوار نیست، اما در کنار هم درهایی را می‌بندند که بیشتر حمله‌ها به آن‌ها تکیه دارند.

چک‌لیست امنیتی ماشین مجازی تازه

۱. ورود با کلید SSH، نه رمز عبور

وقتی مطمئن شدید با کلیدتان وارد می‌شوید، ورود با رمز عبور را خاموش کنید تا کسی نتواند با حدس زدن وارد شود. فایل /etc/ssh/sshd_config را ویرایش کنید و این مقادیر را تنظیم کنید:

PasswordAuthentication no
PermitRootLogin prohibit-password

سپس SSH را دوباره بارگذاری کنید (بسته به توزیع، sudo systemctl reload ssh یا sshd). نشست فعلی را باز نگه دارید و پیش از بستن آن، ورود جدید را در یک ترمینال دیگر آزمایش کنید تا یک اشتباه تایپی شما را پشت در نگذارد.

۲. فایروال: فقط پورت‌هایی را باز کنید که استفاده می‌کنید

هر پورت باز یک در است. در زبانهٔ فایروال ماشین مجازی می‌توانید قانون‌هایی بر اساس جهت، پروتکل (TCP، UDP یا ICMP)، بازهٔ پورت و نشانی مبدأ اضافه کنید. یک نقطهٔ شروع معقول برای یک وب‌سرور:

  • SSH (پورت TCP 22)، ترجیحاً فقط از نشانی IP خودتان یا بازهٔ IP دفتر.
  • HTTP و HTTPS (پورت‌های TCP 80 و 443) از همه‌جا، اگر وب‌سایت میزبانی می‌کنید.
  • هیچ پورت دیگری، تا زمانی که واقعاً به آن نیاز پیدا کنید.

فعال کردن یک فایروال داخل خودِ سیستم‌عامل هم، مثل ufw در Ubuntu، لایهٔ دومی می‌سازد که اگر یکی از آن دو اشتباه تنظیم شد، شما را بی‌دفاع نگذارد.

۳. احراز هویت دومرحله‌ای را برای حساب خود روشن کنید

امنیت سرور شما به اندازهٔ امنیت حسابی است که آن را کنترل می‌کند. هر کس به حساب Venesh Cloud شما دسترسی پیدا کند، می‌تواند سرورهایتان را دوباره نصب یا حذف کند. در تنظیمات حساب ← امنیت، احراز هویت دومرحله‌ای را فعال کنید. برای مرحلهٔ دوم می‌توانید از اپلیکیشن احراز هویت (Authenticator)، ایمیل یا پیامک استفاده کنید. هنگام فعال‌سازی، کدهای بازیابی فقط یک بار نمایش داده می‌شوند؛ آن‌ها را جایی امن و آفلاین نگه دارید، چون اگر گوشی‌تان را گم کنید، راه بازگشت شما به حساب هستند.

در همین بخش: اگر کلید API می‌سازید، برای هر کدام نامی روشن بگذارید و کلیدهایی را که دیگر استفاده نمی‌کنید حذف کنید.

۴. پیش از تغییرات پرخطر اسنپ‌شات بگیرید

پیش از یک ارتقای بزرگ، تغییر مهم در پیکربندی یا نصب چیزی ناآشنا، از زبانهٔ اسنپ‌شات‌ها در صفحهٔ ماشین مجازی یک اسنپ‌شات بگیرید. اگر چیزی خراب شد، می‌توانید به همان نقطه برگردید، به‌جای اینکه همه‌چیز را از نو دستی بسازید.

دو نکته: پشتیبانی از اسنپ‌شات به‌تدریج و ارائه‌دهنده به ارائه‌دهنده فعال می‌شود، پس بررسی کنید برای ماشین مجازی شما چه چیزی در دسترس است. و فقط زمانی روی یک اسنپ‌شات حساب کنید که وضعیت آن تکمیل‌شده باشد.

۵. یک نسخهٔ پشتیبان بیرون از سرور نگه دارید

اسنپ‌شات نزد همان ارائه‌دهنده، در همان حساب و معمولاً در همان منطقهٔ ماشین مجازی نگهداری می‌شود. از شما در برابر اشتباهات خودتان محافظت می‌کند، اما نه در برابر هر نوع خرابی. برای داده‌های مهم، مثل پایگاه داده و فایل‌های آپلودشده، به‌طور منظم نسخهٔ پشتیبانی در جای دیگر نگه دارید: منطقه‌ای دیگر، ارائه‌دهنده‌ای دیگر یا فضای ذخیره‌سازی خودتان. دست‌کم یک بار بازیابی آن را آزمایش کنید؛ نسخهٔ پشتیبانی که هرگز بازیابی نشده، فقط یک امید است.

۶. سیستم‌عامل را مرتب به‌روز کنید

بیشتر نفوذهای واقعی از آسیب‌پذیری‌هایی استفاده می‌کنند که وصله‌شان از قبل منتشر شده است. بلافاصله پس از نخستین ورود به‌روزرسانی کنید و این کار را ادامه دهید:

sudo apt update && sudo apt upgrade -y

در Debian و Ubuntu، بستهٔ unattended-upgrades می‌تواند به‌روزرسانی‌های امنیتی را خودکار نصب کند.

نکتهٔ اضافه: برای کارهای روزمره از کاربر عادی استفاده کنید

به‌جای کار کردن با root، یک کاربر عادی با دسترسی sudo برای مدیریت روزمره بسازید و به هر فردی که دسترسی لازم دارد، کاربر و کلید جداگانهٔ خودش را بدهید. این‌طور می‌توانید دسترسی یک نفر را بدون تغییر دسترسی بقیه قطع کنید.

اگر مشکلی پیش آمد

  • دسترسی SSH را از دست داده‌اید؟ از کنسول در صفحهٔ ماشین مجازی وارد شوید و پیکربندی را اصلاح کنید.
  • سرور به‌شدت آسیب دیده است؟ یک اسنپ‌شات تکمیل‌شده را بازیابی کنید یا از صفحهٔ ماشین مجازی سیستم‌عامل را دوباره نصب کنید. نصب دوباره دیسک را پاک می‌کند، پس پیش از آن مطمئن شوید از داده‌هایتان نسخهٔ پشتیبان دارید.
  • به کمک نیاز دارید؟ یک تیکت در دستهٔ فنی باز کنید و توضیح دهید هنگام شروع مشکل چه کاری انجام می‌دادید. هرچه جزئیات بیشتر باشد، سریع‌تر می‌توانیم کمک کنیم.

راه‌اندازی یک ماشین مجازی تازه چند دقیقه طول می‌کشد. صرف یک ساعت دیگر برای این چک‌لیست یعنی یک سال بعد هم این سرور همچنان مال شماست و همچنان در حال کار.

Venesh Cloud Team

نوشته شده توسط Venesh Cloud Team

مقالات مرتبط

Three clouds connected to one point, representing region choice
راهنماها

انتخاب منطقهٔ ابری برای کسب‌وکار ایرانی: AWS، OVHcloud یا Alibaba Cloud

محل سرور روی سرعت، قوانین داده، ابزارها و رشد شما اثر می‌گذارد. چهار پرسش کاربردی برای انتخاب میان منطقه‌های AWS، OVHcloud و Alibaba Cloud، و اینکه پیش از تصمیم چطور اندازه بگیرید.

Venesh Cloud Team۷ مهر ۱۴۰۵
Rial and dollar coins, a wallet and a protected cloud
پرداخت و صورتحساب

پرداخت ریالی برای ابر جهانی: قیمت‌گذاری مقاوم در برابر نوسان ارز و کیف پول

چرا هیچ‌وقت قیمت ریالی ثابتی برای آینده وعده نمی‌دهیم، شارژ ریالی چطور به اعتبار ابری پایدار تبدیل می‌شود و این موضوع برای موجودی، سفارش و تمدید شما چه معنایی دارد.

Venesh Cloud Team۷ مهر ۱۴۰۵
بازگشت به وبلاگ