جدید!
سرور ابری ساعتی فعال شد. ۱۰۰ هزار تومان اعتبار هدیه بگیرید
کانفیگ سرور مجازی لینوکس: ۱۰ گام امن‌سازی 2026

آموزش سرور | بلاگ وب‌داده

کانفیگ سرور مجازی لینوکس؛ ۱۰ مرحله ضروری پس از خرید VPS

از اولین اتصال و به‌روزرسانی تا کاربر sudo، کلید SSH، فایروال و آپدیت خودکار — یک چک‌لیست عملی و امن برای راه‌اندازی سرور تازه.
کانفیگ سرور مجازی لینوکس مجموعه‌ای از تنظیمات پایه و امنیتی است که بلافاصله پس از تحویل گرفتن سرور باید انجام دهید تا سرویس شما هم امن بماند و هم پایدار کار کند. در این راهنما به‌صورت گام‌به‌گام و به ترتیبِ درست پیش می‌رویم: اول اتصال و به‌روزرسانی، بعد ساخت کاربر غیرروت و کلید SSH، سپس سخت‌سازی سرویس SSH، فعال‌سازی فایروال، نصب Fail2ban، تنظیم ساعت و منطقه زمانی، آپدیت خودکار امنیتی و در پایان پایش منابع و بکاپ. هدف این است که حتی اگر تازه‌کار باشید، بدون قفل‌شدن از سرور و بدون نیاز به متخصص، کار را از صفر تا صد انجام دهید.
  • ترتیب مهم است: همیشه قبل از فعال‌کردن فایروال، پورت SSH را باز کنید تا از سرور بیرون نیفتید.
  • روت را کنار بگذارید: یک کاربر معمولی با دسترسی sudo بسازید و ورود مستقیم root را غیرفعال کنید.
  • کلید به‌جای رمز: احراز هویت کلید SSH (Ed25519) عملاً در برابر حملات بروت‌فورس مصون است.
  • به‌روز بمانید: آپدیت خودکار امنیتی با unattended-upgrades روی اوبونتو پیش‌فرض فعال‌شدنی است.
  • صادقانه: در سرور مدیریت‌نشده، مسئولیت کامل امنیت و نگه‌داری بر عهده خودِ شماست.

در یک جمله

کانفیگ اولیه یعنی همان چند کارِ کلیدیِ امنیتی و پایه‌ای که تفاوت میان یک سرور آسیب‌پذیر و یک سرور حرفه‌ای را می‌سازد — و برای شروع می‌توانید سرور مجازی لینوکس را از وب‌داده تهیه کنید.
حتماً این مقاله را باز کرده‌اید چون به‌تازگی یک سرور خریده‌اید و نمی‌دانید «اولین کارها» چیست. در ادامه به‌جای کلی‌گویی، یک مسیر روشن با دستورهای واقعی و تاییدشده پیش پایتان می‌گذاریم.

کانفیگ سرور مجازی لینوکس چیست و چرا اهمیت دارد؟

وقتی یک سرور مجازی (VPS) تهیه می‌کنید، معمولاً یک سیستم‌عامل خام و بدون تنظیمات امنیتی تحویل می‌گیرید که فقط با کاربر root و رمز عبور در دسترس است. پیکربندی اولیه یعنی همان مجموعه کارهایی که این سرور خام را به یک محیط امن، به‌روز و آماده‌بهره‌برداری تبدیل می‌کند. این کار شامل مدیریت کاربران، ایمن‌سازی دسترسی از راه دور، فعال‌سازی فایروال و خودکارسازی به‌روزرسانی‌هاست.
نکته مهم این است که در سرورهای مدیریت‌نشده (Unmanaged)، هیچ‌کس این کارها را برای شما انجام نمی‌دهد. یک سرور تازه که روی اینترنت قرار می‌گیرد، در عرض چند دقیقه هدف اسکن و تلاش‌های ورود خودکار بات‌ها قرار می‌گیرد. به همین دلیل، انجام درست و به‌ترتیبِ این مراحل، نخستین خط دفاعی شما در برابر نفوذ است.

تشبیه ساده

سرور تازه مثل خانه‌ای نوساز است که هنوز قفل، دزدگیر و حصار ندارد. کاربر sudo یعنی کلیدِ شخصی به‌جای کلید همگانی، کلید SSH یعنی قفل ضدسرقت، فایروال یعنی دیوار و درِ ورودی، و آپدیت خودکار یعنی سرویس نگه‌داری که همیشه نقاط ضعف را وصله می‌کند.
نمای ترمینال کانفیگ سرور مجازی لینوکس و مراحل امن‌سازی VPS تازه پس از خرید

پیش‌نیازهای راه‌اندازی سرور لینوکس

پیش از اجرای دستورها، خوب است این چند مورد آماده باشد. نبودِ هرکدام معمولاً عامل گیر کردن در همان مراحل اول است:

۱) دسترسی به سرور

آدرس IP سرور، رمز کاربر root و یک نرم‌افزار اتصال SSH (ترمینال در مک/لینوکس، یا PowerShell/PuTTY در ویندوز).

۲) توزیع لینوکس

این راهنما بر پایه اوبونتو و دبیان است (ابزار apt و ufw). در CentOS و AlmaLinux ابزارها کمی فرق دارند که در جدول اشاره می‌کنیم.

۳) دانش پایه خط فرمان

آشنایی مقدماتی با دستورهای لینوکس و یک ویرایشگر متن مثل nano کافی است؛ نیازی به تخصص پیشرفته نیست.
اگر هنوز با نحوه ورود به سرور راحت نیستید، پیشنهاد می‌کنیم ابتدا راهنمای اتصال به SSH را مرور کنید و برای ویرایش فایل‌های تنظیمات، با ویرایشگر Nano آشنا شوید تا مراحل بعد روان‌تر پیش برود.

۱۰ مرحله ضروری پس از خرید سرور مجازی

این ده مرحله را به همین ترتیب انجام دهید. ترتیب تصادفی نیست؛ مثلاً فعال‌کردن فایروال پیش از باز کردن پورت SSH می‌تواند شما را از سرور قفل کند. هر مرحله را تا کامل نشده رها نکنید.

مرحله ۱: اتصال اولیه و به‌روزرسانی کامل سیستم

ابتدا با کاربر root به سرور وصل شوید و کل سیستم را به‌روز کنید. این کار وصله‌های امنیتی منتشرشده تا امروز را نصب می‌کند و باید پیش از هر کار دیگری انجام شود:
# اتصال اولیه به سرور (در ویندوز از PowerShell یا PuTTY، در مک/لینوکس از ترمینال)
ssh root@SERVER_IP

# به‌روزرسانی فهرست بسته‌ها و نصب آخرین وصله‌ها
sudo apt update && sudo apt upgrade -y
Bash

مرحله ۲: ساخت کاربر غیرروت با دسترسی sudo

کار روزمره با کاربر root خطرناک است، چون هر دستور با بالاترین سطح دسترسی اجرا می‌شود و یک اشتباه می‌تواند کل سیستم را خراب کند. یک کاربر معمولی بسازید و دسترسی sudo بدهید:
# ساخت یک کاربر معمولی (به‌جای deploy نام دلخواه بگذارید)
adduser deploy

# دادن دسترسی sudo به کاربر تازه
usermod -aG sudo deploy

# تست: ورود با کاربر جدید و اجرای یک دستور مدیریتی
su - deploy
sudo whoami   # باید root را برگرداند
Bash
برای آشنایی بیشتر با مدیریت کاربر و دسترسی‌ها می‌توانید راهنمای مدیریت کاربر root در اوبونتو را هم ببینید.

مرحله ۳: تنظیم احراز هویت کلید SSH

رمز عبور در برابر حملات بروت‌فورس آسیب‌پذیر است، اما جفت‌کلید SSH از نظر رمزنگاری عملاً مصون است. این مهم‌ترین گام امنیتی است. کلید را روی کامپیوتر خودتان بسازید و کلید عمومی را به سرور منتقل کنید:
# روی کامپیوتر خودتان (نه سرور) یک کلید مدرن Ed25519 بسازید
ssh-keygen -t ed25519 -C "my-vps-key"

# کلید عمومی را روی سرور برای کاربر deploy کپی کنید
ssh-copy-id deploy@SERVER_IP

# اگر ssh-copy-id ندارید، مجوزها را دستی درست کنید:
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
Bash

مرحله ۴: سخت‌سازی پیکربندی SSH

حالا که کلید کار می‌کند، سرویس SSH را امن کنید: ورود مستقیم root را ببندید و ورود با رمز را غیرفعال کنید تا فقط کلید پذیرفته شود. تغییر پورت پیش‌فرض هم اختیاری است:
# فایل پیکربندی سرویس SSH را باز کنید
sudo nano /etc/ssh/sshd_config

# این مقادیر را تنظیم/اصلاح کنید:
#   PermitRootLogin no
#   PasswordAuthentication no
#   PubkeyAuthentication yes
#   Port 2222            (اختیاری: تغییر پورت پیش‌فرض)

# اعمال تغییرات (نشست فعلی را نبندید تا تست کنید)
sudo systemctl restart ssh
Bash

هشدار مهم؛ خودتان را قفل نکنید

پیش از غیرفعال‌کردن ورود با رمز، حتماً یک نشست SSH باز نگه دارید و در یک پنجره ترمینال دیگر، ورود با کلید را تست کنید. اگر نشست فعلی را ببندید و کلید درست کار نکند، دیگر راهی برای ورود نخواهید داشت. تغییر پورت SSH هم «امنیت واقعی» اضافه نمی‌کند و فقط نویز بات‌ها را کم می‌کند (امنیت از طریق گمنامی).

مرحله ۵: راه‌اندازی فایروال با ufw

فایروال تعیین می‌کند چه ترافیکی به سرور وارد شود. طبق مستندات رسمی اوبونتو، ابزار پیش‌فرض ufw است که به‌صورت اولیه غیرفعال است. ترتیب کار حیاتی است؛ اول پورت SSH را باز کنید و بعد فایروال را فعال کنید:
# ابتدا پورت SSH را باز کنید وگرنه از سرور قفل می‌شوید!
sudo ufw allow ssh        # اگر پورت را عوض کردید: sudo ufw allow 2222

# سیاست پیش‌فرض: ورودی بسته، خروجی باز
sudo ufw default deny incoming
sudo ufw default allow outgoing

# در صورت داشتن وب‌سرور، پورت‌های 80 و 443 را هم باز کنید
sudo ufw allow 80
sudo ufw allow 443

# فعال‌سازی و بررسی وضعیت
sudo ufw enable
sudo ufw status verbose
Bash

مرحله ۶: نصب Fail2ban

Fail2ban لاگ‌های ورود را پایش می‌کند و IPهایی که چند بار رمز اشتباه می‌زنند را به‌طور خودکار بن می‌کند. این لایه، حملات بروت‌فورس باقی‌مانده را هم خنثی می‌کند. نصب آن بخشی از مرحله بعدی است (دستور در باکس پایین آمده).

مرحله ۷ تا ۱۰: ساعت، آپدیت خودکار، پایش و بکاپ

چهار کار پایانی، سرور شما را از یک ماشین خام به یک سرویس قابل‌اتکا تبدیل می‌کنند: نصب Fail2ban، تنظیم منطقه زمانی، فعال‌سازی به‌روزرسانی خودکار امنیتی و پایش منابع. دستورهای کلیدی این مراحل را یک‌جا ببینید:
# نصب Fail2ban برای بن خودکار حملات بروت‌فورس
sudo apt install fail2ban -y

# تنظیم منطقه زمانی و همگام‌سازی ساعت
sudo timedatectl set-timezone Asia/Tehran

# فعال‌سازی به‌روزرسانی خودکار امنیتی (پیش‌فرض روی اوبونتو نصب است)
sudo dpkg-reconfigure unattended-upgrades

# پایش منابع: استفاده دیسک، رم و پردازش‌ها
df -h
free -h
htop
Bash

یادتان نرود؛ بکاپ منظم

هیچ پیکربندی‌ای جای بکاپ را نمی‌گیرد. پیش از هر تغییر بزرگ یک snapshot یا بکاپ بگیرید و برای خودکارسازی بکاپ‌ها از کرون استفاده کنید. اگر سرویس‌دهنده شما snapshot لحظه‌ای دارد، آن را فعال نگه دارید.
برای خودکارسازی بکاپ و کارهای زمان‌بندی‌شده، راهنمای تنظیم کرون جاب روی سرور نقطه شروع خوبی است.
اجرای دستورهای فایروال ufw و فعال‌سازی آپدیت خودکار امنیتی روی سرور مجازی لینوکس در ترمینال

دستورهای معادل: اوبونتو/دبیان در برابر CentOS/AlmaLinux

اگر توزیع شما به‌جای اوبونتو، خانواده RHEL (مثل CentOS یا AlmaLinux) باشد، مفهوم مراحل یکسان است اما ابزارها فرق دارند. جدول زیر معادل‌ها را کنار هم می‌گذارد:
کاراوبونتو / دبیانCentOS / AlmaLinux
به‌روزرسانی سیستمsudo apt update && sudo apt upgradesudo dnf upgrade –refresh
گروه دسترسی مدیریتیگروه sudoگروه wheel
ابزار فایروالufw (Uncomplicated Firewall)firewalld (firewall-cmd)
باز کردن پورت SSHsudo ufw allow sshfirewall-cmd –permanent –add-service=ssh
به‌روزرسانی خودکارunattended-upgradesdnf-automatic
نصب بستهsudo apt install sudo dnf install
صرف‌نظر از توزیع، اصول ثابت می‌ماند: کاربر غیرروت، کلید SSH، فایروال و آپدیت خودکار. برای اجرای راحت این مراحل، یک سرور مجازی با منابع مناسب انتخاب کنید.

از منابع معتبر

طبق مستندات رسمی اوبونتو: «ufw به‌صورت پیش‌فرض غیرفعال است.» و درباره فایروال هشدار می‌دهد که پیش از فعال‌سازی باید قانون اجازه SSH اضافه شود تا از سرور قفل نشوید. منبع: Ubuntu Server Documentation — Firewall.

محدودیت‌ها و نکاتی که باید صادقانه بدانید

پیکربندی دستی سرور قدرت و کنترل کامل می‌دهد، اما بی‌دردسر نیست. شناخت این محدودیت‌ها کمک می‌کند انتظار درستی داشته باشید:
  • مسئولیت کامل با شماست: در سرور مدیریت‌نشده، امنیت، بکاپ و رفع خطا بر عهده خودتان است؛ برخلاف هاست مدیریت‌شده.
  • ریسک قفل‌شدن: یک اشتباه در تنظیمات SSH یا فایروال می‌تواند دسترسی شما به سرور را قطع کند.
  • تغییر پورت امنیت واقعی نمی‌آورد: این کار فقط نویز اسکن‌ها را کم می‌کند و جای کلید SSH و فایروال را نمی‌گیرد.
  • آپدیت خودکار گاهی ری‌استارت می‌خواهد: برخی وصله‌ها نیاز به راه‌اندازی مجدد دارند و ممکن است سرویس لحظه‌ای قطع شود.
  • تفاوت توزیع‌ها: دستورهای این راهنما مبنای اوبونتو/دبیان است؛ در RHEL باید معادل‌های جدول را به کار ببرید.

عیب‌یابی مشکلات رایج

اگر در میانه راه به مشکل خوردید، معمولاً یکی از این موارد دلیلش است. قبل از هر تغییر بزرگ، این فهرست را مرور کنید:
  • بعد از فعال‌کردن فایروال قفل شدم: یعنی پورت SSH باز نشده بود. از کنسول وب سرویس‌دهنده وارد شوید و با sudo ufw allow ssh پورت را باز کنید.
  • ورود با کلید کار نمی‌کند: مجوزها را چک کنید (700 برای پوشه .ssh و 600 برای authorized_keys) و مطمئن شوید کلید عمومی درست منتقل شده.
  • Permission denied بعد از غیرفعال‌کردن رمز: هنوز کلید را تست نکرده‌اید؛ موقتاً PasswordAuthentication yes کنید، کلید را درست کنید و دوباره ببندید.
  • تغییر پورت اثر نکرد: پورت جدید را هم در فایروال باز کنید و هنگام اتصال با -p پورت را مشخص کنید.
  • سرور کند شده: با htop و free -h مصرف رم و پردازنده را ببینید؛ شاید به ارتقای منابع نیاز باشد.

اجرای امن سرور روی زیرساخت وب‌داده

برای اینکه این پیکربندی روی بستری پایدار اجرا شود، به سروری نیاز دارید که هم منابع کافی و هم اتصال شبکه باکیفیت داشته باشد. در وب‌داده، سرور مجازی لینوکس با همین هدف فراهم شده تا توزیع دلخواه را نصب کنید، دسترسی کامل root بگیرید و محیط را دقیقاً مطابق نیاز خود امن کنید.
✅ زیرساخت نسل جدید HPE (Gen11 و Gen10) برای پایداری و کارایی بالا.
✅ دیتاسنترهای ایران، هلند و آلمان برای انتخاب نزدیک‌ترین لوکیشن به کاربران شما.
✅ امکان ارتقای منابع متناسب با رشد پروژه، بدون نیاز به مهاجرت.
✅ پشتیبانی فنی ۲۴ ساعته برای کمک در راه‌اندازی و رفع مشکلات اتصال.
می‌توانید پلن‌ها را در صفحه سرور مجازی وب‌داده ببینید و لوکیشن مناسب را انتخاب کنید.

پرسش‌های پرتکرار درباره پیکربندی اولیه سرور

اولین کاری که پس از خرید VPS باید انجام دهم چیست؟

اتصال به سرور با SSH و به‌روزرسانی کامل سیستم با دستور sudo apt update && sudo apt upgrade. این کار وصله‌های امنیتی موجود را نصب می‌کند و باید پیش از هر تنظیم دیگری انجام شود.

چون هر دستور با کاربر root با بالاترین سطح دسترسی اجرا می‌شود و یک اشتباه می‌تواند کل سیستم را از کار بیندازد. بهتر است یک کاربر معمولی با دسترسی sudo بسازید و ورود مستقیم root از طریق SSH را غیرفعال کنید تا یک لایه امنیتی اضافه شود.

کلید SSH به‌مراتب امن‌تر است. رمز عبور در برابر حملات حدس‌زدنِ خودکار آسیب‌پذیر است، اما جفت‌کلید از نظر رمزنگاری عملاً مصون است. الگوریتم پیشنهادی مدرن Ed25519 است که هم کوچک‌تر و هم امن‌تر از RSA قدیمی است.

تغییر پورت 22 به پورت دیگر تعداد تلاش‌های خودکار بات‌ها را کم می‌کند، اما این «امنیت از طریق گمنامی» است و امنیت واقعی اضافه نمی‌کند. جای کلید SSH، غیرفعال‌کردن ورود با رمز و فایروال را نمی‌گیرد و فقط مکمل آن‌هاست.

همیشه قبل از اجرای دستور فعال‌سازی، پورت SSH را باز کنید (sudo ufw allow ssh). طبق مستندات رسمی اوبونتو، ufw به‌صورت پیش‌فرض غیرفعال است و اگر آن را بدون اجازه‌دادن به SSH فعال کنید، اتصال فعلی شما قطع و دسترسی‌تان مسدود می‌شود.

Fail2ban لاگ‌های ورود را پایش می‌کند و آدرس‌های IP که چند بار پشت‌سرهم رمز اشتباه وارد می‌کنند را برای مدتی به‌طور خودکار بن می‌کند. این کار حملات بروت‌فورس را به‌شدت کاهش می‌دهد و مکمل کلید SSH و فایروال است.

روی اوبونتو بسته unattended-upgrades به‌صورت پیش‌فرض نصب است و آپدیت‌های امنیتی را روزانه اعمال می‌کند. برای پیکربندی آن کافی است دستور sudo dpkg-reconfigure unattended-upgrades را اجرا کنید. تنظیمات در مسیر /etc/apt/apt.conf.d/ نگه‌داری می‌شود.

مفهوم مراحل یکسان است اما ابزارها فرق دارند؛ در CentOS و AlmaLinux به‌جای apt از dnf، به‌جای ufw از firewalld و به‌جای گروه sudo از گروه wheel استفاده می‌شود. معادل دستورها را در جدول مقاله آورده‌ایم.

پایش منظم منابع (با htop و df -h)، گرفتن بکاپ دوره‌ای، بررسی لاگ‌ها و اطمینان از فعال‌بودن آپدیت خودکار. این کارها سرور را در بلندمدت امن و پایدار نگه می‌دارند.

جمع‌بندی و قدم بعدی شما

دیدیم که آماده‌سازی یک سرور تازه مسیر روشنی دارد: ابتدا وصل می‌شوید و سیستم را به‌روز می‌کنید، بعد یک کاربر sudo می‌سازید و کلید SSH را تنظیم می‌کنید، سپس دسترسی از راه دور را سخت می‌کنید، فایروال را با ترتیب درست فعال می‌کنید و در پایان با Fail2ban، آپدیت خودکار، تنظیم ساعت، پایش منابع و بکاپ، سرور را قابل‌اتکا می‌کنید. اگر همین چند اصل را رعایت کنید، سرور شما از همان روز اول در برابر اغلب حملات رایج محافظت می‌شود و پایه‌ای محکم برای اجرای سایت و سرویس‌هایتان خواهید داشت.

جمع‌بندی سریع

✅ وصل شوید و سیستم را کامل به‌روز کنید.
✅ کاربر sudo بسازید و کلید SSH را فعال کنید.
✅ ورود root و رمز را ببندید و فایروال را با اجازه SSH فعال کنید.
✅ آپدیت خودکار را روشن و از سرور بکاپ منظم بگیرید.
در صورتی که سوالی داشتید می‌توانید در بخش نظرات با ما در ارتباط باشید.
وب داده
وب داده

جدید ترین مطالب آموزشی و کاربردی را در اینجا بخوانید !
ما با بهره‌گیری از دانش روز و تجربه متخصصان حوزه فناوری، مجموعه‌ای از آموزش‌های کاربردی و مقالات تخصصی را گردآوری کرده‌ایم که هر یک، پاسخی دقیق به پرسش‌های شماست. ؛ از مفاهیم پایه تا پیچیده‌ترین تکنیک‌های حرفه‌ای. اینجا، دانش با زبانی ساده اما عمیق در اختیار شما قرار می‌گیرد.

مقاله‌ها: 123
پاسخی بگذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *