
به اشتراک بگذارید
آموزش سرور | بلاگ وبداده
کانفیگ سرور مجازی لینوکس؛ ۱۰ مرحله ضروری پس از خرید VPS
- ترتیب مهم است: همیشه قبل از فعالکردن فایروال، پورت SSH را باز کنید تا از سرور بیرون نیفتید.
- روت را کنار بگذارید: یک کاربر معمولی با دسترسی sudo بسازید و ورود مستقیم root را غیرفعال کنید.
- کلید بهجای رمز: احراز هویت کلید SSH (Ed25519) عملاً در برابر حملات بروتفورس مصون است.
- بهروز بمانید: آپدیت خودکار امنیتی با unattended-upgrades روی اوبونتو پیشفرض فعالشدنی است.
- صادقانه: در سرور مدیریتنشده، مسئولیت کامل امنیت و نگهداری بر عهده خودِ شماست.
در یک جمله
کانفیگ سرور مجازی لینوکس چیست و چرا اهمیت دارد؟
تشبیه ساده

پیشنیازهای راهاندازی سرور لینوکس
۱) دسترسی به سرور
۲) توزیع لینوکس
۳) دانش پایه خط فرمان
۱۰ مرحله ضروری پس از خرید سرور مجازی
مرحله ۱: اتصال اولیه و بهروزرسانی کامل سیستم
# اتصال اولیه به سرور (در ویندوز از PowerShell یا PuTTY، در مک/لینوکس از ترمینال)
ssh root@SERVER_IP
# بهروزرسانی فهرست بستهها و نصب آخرین وصلهها
sudo apt update && sudo apt upgrade -yBashمرحله ۲: ساخت کاربر غیرروت با دسترسی sudo
# ساخت یک کاربر معمولی (بهجای deploy نام دلخواه بگذارید)
adduser deploy
# دادن دسترسی sudo به کاربر تازه
usermod -aG sudo deploy
# تست: ورود با کاربر جدید و اجرای یک دستور مدیریتی
su - deploy
sudo whoami # باید root را برگرداندBashمرحله ۳: تنظیم احراز هویت کلید SSH
# روی کامپیوتر خودتان (نه سرور) یک کلید مدرن Ed25519 بسازید
ssh-keygen -t ed25519 -C "my-vps-key"
# کلید عمومی را روی سرور برای کاربر deploy کپی کنید
ssh-copy-id deploy@SERVER_IP
# اگر ssh-copy-id ندارید، مجوزها را دستی درست کنید:
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keysBashمرحله ۴: سختسازی پیکربندی SSH
# فایل پیکربندی سرویس SSH را باز کنید
sudo nano /etc/ssh/sshd_config
# این مقادیر را تنظیم/اصلاح کنید:
# PermitRootLogin no
# PasswordAuthentication no
# PubkeyAuthentication yes
# Port 2222 (اختیاری: تغییر پورت پیشفرض)
# اعمال تغییرات (نشست فعلی را نبندید تا تست کنید)
sudo systemctl restart sshBashهشدار مهم؛ خودتان را قفل نکنید
مرحله ۵: راهاندازی فایروال با ufw
# ابتدا پورت SSH را باز کنید وگرنه از سرور قفل میشوید!
sudo ufw allow ssh # اگر پورت را عوض کردید: sudo ufw allow 2222
# سیاست پیشفرض: ورودی بسته، خروجی باز
sudo ufw default deny incoming
sudo ufw default allow outgoing
# در صورت داشتن وبسرور، پورتهای 80 و 443 را هم باز کنید
sudo ufw allow 80
sudo ufw allow 443
# فعالسازی و بررسی وضعیت
sudo ufw enable
sudo ufw status verboseBashمرحله ۶: نصب Fail2ban
مرحله ۷ تا ۱۰: ساعت، آپدیت خودکار، پایش و بکاپ
# نصب Fail2ban برای بن خودکار حملات بروتفورس
sudo apt install fail2ban -y
# تنظیم منطقه زمانی و همگامسازی ساعت
sudo timedatectl set-timezone Asia/Tehran
# فعالسازی بهروزرسانی خودکار امنیتی (پیشفرض روی اوبونتو نصب است)
sudo dpkg-reconfigure unattended-upgrades
# پایش منابع: استفاده دیسک، رم و پردازشها
df -h
free -h
htopBashیادتان نرود؛ بکاپ منظم

دستورهای معادل: اوبونتو/دبیان در برابر CentOS/AlmaLinux
| کار | اوبونتو / دبیان | CentOS / AlmaLinux |
|---|---|---|
| بهروزرسانی سیستم | sudo apt update && sudo apt upgrade | sudo dnf upgrade –refresh |
| گروه دسترسی مدیریتی | گروه sudo | گروه wheel |
| ابزار فایروال | ufw (Uncomplicated Firewall) | firewalld (firewall-cmd) |
| باز کردن پورت SSH | sudo ufw allow ssh | firewall-cmd –permanent –add-service=ssh |
| بهروزرسانی خودکار | unattended-upgrades | dnf-automatic |
| نصب بسته | sudo apt install | sudo dnf install |
از منابع معتبر
محدودیتها و نکاتی که باید صادقانه بدانید
- مسئولیت کامل با شماست: در سرور مدیریتنشده، امنیت، بکاپ و رفع خطا بر عهده خودتان است؛ برخلاف هاست مدیریتشده.
- ریسک قفلشدن: یک اشتباه در تنظیمات SSH یا فایروال میتواند دسترسی شما به سرور را قطع کند.
- تغییر پورت امنیت واقعی نمیآورد: این کار فقط نویز اسکنها را کم میکند و جای کلید SSH و فایروال را نمیگیرد.
- آپدیت خودکار گاهی ریاستارت میخواهد: برخی وصلهها نیاز به راهاندازی مجدد دارند و ممکن است سرویس لحظهای قطع شود.
- تفاوت توزیعها: دستورهای این راهنما مبنای اوبونتو/دبیان است؛ در RHEL باید معادلهای جدول را به کار ببرید.
عیبیابی مشکلات رایج
- بعد از فعالکردن فایروال قفل شدم: یعنی پورت SSH باز نشده بود. از کنسول وب سرویسدهنده وارد شوید و با
sudo ufw allow sshپورت را باز کنید. - ورود با کلید کار نمیکند: مجوزها را چک کنید (
700برای پوشه .ssh و600برای authorized_keys) و مطمئن شوید کلید عمومی درست منتقل شده. - Permission denied بعد از غیرفعالکردن رمز: هنوز کلید را تست نکردهاید؛ موقتاً
PasswordAuthentication yesکنید، کلید را درست کنید و دوباره ببندید. - تغییر پورت اثر نکرد: پورت جدید را هم در فایروال باز کنید و هنگام اتصال با
-pپورت را مشخص کنید. - سرور کند شده: با
htopوfree -hمصرف رم و پردازنده را ببینید؛ شاید به ارتقای منابع نیاز باشد.
اجرای امن سرور روی زیرساخت وبداده
✅ دیتاسنترهای ایران، هلند و آلمان برای انتخاب نزدیکترین لوکیشن به کاربران شما.
✅ امکان ارتقای منابع متناسب با رشد پروژه، بدون نیاز به مهاجرت.
✅ پشتیبانی فنی ۲۴ ساعته برای کمک در راهاندازی و رفع مشکلات اتصال.
پرسشهای پرتکرار درباره پیکربندی اولیه سرور
اولین کاری که پس از خرید VPS باید انجام دهم چیست؟
اتصال به سرور با SSH و بهروزرسانی کامل سیستم با دستور sudo apt update && sudo apt upgrade. این کار وصلههای امنیتی موجود را نصب میکند و باید پیش از هر تنظیم دیگری انجام شود.
چرا نباید با کاربر root کار کنم؟
چون هر دستور با کاربر root با بالاترین سطح دسترسی اجرا میشود و یک اشتباه میتواند کل سیستم را از کار بیندازد. بهتر است یک کاربر معمولی با دسترسی sudo بسازید و ورود مستقیم root از طریق SSH را غیرفعال کنید تا یک لایه امنیتی اضافه شود.
کلید SSH بهتر است یا رمز عبور؟
کلید SSH بهمراتب امنتر است. رمز عبور در برابر حملات حدسزدنِ خودکار آسیبپذیر است، اما جفتکلید از نظر رمزنگاری عملاً مصون است. الگوریتم پیشنهادی مدرن Ed25519 است که هم کوچکتر و هم امنتر از RSA قدیمی است.
آیا تغییر پورت پیشفرض SSH واقعاً امنیت میآورد؟
تغییر پورت 22 به پورت دیگر تعداد تلاشهای خودکار باتها را کم میکند، اما این «امنیت از طریق گمنامی» است و امنیت واقعی اضافه نمیکند. جای کلید SSH، غیرفعالکردن ورود با رمز و فایروال را نمیگیرد و فقط مکمل آنهاست.
چطور هنگام فعالکردن فایروال از سرور قفل نشوم؟
همیشه قبل از اجرای دستور فعالسازی، پورت SSH را باز کنید (sudo ufw allow ssh). طبق مستندات رسمی اوبونتو، ufw بهصورت پیشفرض غیرفعال است و اگر آن را بدون اجازهدادن به SSH فعال کنید، اتصال فعلی شما قطع و دسترسیتان مسدود میشود.
Fail2ban دقیقاً چه کاری انجام میدهد؟
Fail2ban لاگهای ورود را پایش میکند و آدرسهای IP که چند بار پشتسرهم رمز اشتباه وارد میکنند را برای مدتی بهطور خودکار بن میکند. این کار حملات بروتفورس را بهشدت کاهش میدهد و مکمل کلید SSH و فایروال است.
آپدیت خودکار امنیتی را چطور فعال کنم؟
روی اوبونتو بسته unattended-upgrades بهصورت پیشفرض نصب است و آپدیتهای امنیتی را روزانه اعمال میکند. برای پیکربندی آن کافی است دستور sudo dpkg-reconfigure unattended-upgrades را اجرا کنید. تنظیمات در مسیر /etc/apt/apt.conf.d/ نگهداری میشود.
آیا این مراحل برای CentOS هم صدق میکند؟
مفهوم مراحل یکسان است اما ابزارها فرق دارند؛ در CentOS و AlmaLinux بهجای apt از dnf، بهجای ufw از firewalld و بهجای گروه sudo از گروه wheel استفاده میشود. معادل دستورها را در جدول مقاله آوردهایم.
بعد از کانفیگ اولیه، نگهداری سرور چه میخواهد؟
پایش منظم منابع (با htop و df -h)، گرفتن بکاپ دورهای، بررسی لاگها و اطمینان از فعالبودن آپدیت خودکار. این کارها سرور را در بلندمدت امن و پایدار نگه میدارند.
جمعبندی و قدم بعدی شما
جمعبندی سریع
✅ کاربر sudo بسازید و کلید SSH را فعال کنید.
✅ ورود root و رمز را ببندید و فایروال را با اجازه SSH فعال کنید.
✅ آپدیت خودکار را روشن و از سرور بکاپ منظم بگیرید.



