هویت و SSH
ورود root با رمز را پس از تأیید کلید ببندید، برای مدیران حساب جدا بسازید و کلیدهای قدیمی را حذف کنید. دسترسی پنل مدیریت را عمومی نگذارید.
فایروال و سطح حمله
فقط پورتهای ضروری را باز کنید. فایروال ابری و سیستمعامل را جداگانه بررسی و سرویسهای listening را با ss مشاهده کنید. تغییر پورت بهتنهایی امنیت ایجاد نمیکند.
کلید و Peer
برای هر دستگاه Peer جدا، IP جدا و تاریخ ایجاد ثبت کنید. private key هرگز نباید وارد پنل عمومی یا پیامرسان شود. دستگاه گمشده را بدون تعویض دسترسی دیگران revoke کنید.
مسیریابی و نشت
forwarding و NAT را محدود به subnet VPN کنید. DNS، IPv6 و WebRTC را پس از هر تغییر آزمایش کنید و Split Tunneling را با نشت اشتباه نگیرید.
بهروزرسانی و مانیتورینگ
بهروزرسانی امنیتی، هشدار دیسک و ترافیک، بررسی handshake و بکاپ رمزگذاریشده تنظیمات را برنامهریزی کنید. بکاپ کلیدها نیز حساس است و باید دسترسی محدود داشته باشد.
سؤالهای متداول
آیا fail2ban برای VPN لازم است؟
برای SSH یا پنل رمزدار مفید است؛ WireGuard مبتنی بر کلید رفتار متفاوتی دارد و فایروال و حفاظت کلید مهمترند.
هر چند وقت کلیدها عوض شوند؟
چرخه ثابت همگانی وجود ندارد؛ در رخداد نشت، خروج همکار یا گمشدن دستگاه فوراً تعویض یا ابطال کنید.
