لوگوی WithUs ConnectWithUs Connect
راهنمای عملی و به‌روز

چک‌لیست امنیت سرور VPN؛ ۱۵ کاری که بعد از نصب باید انجام دهید

وصل‌شدن تونل پایان کار نیست. بیشتر خطاهای جدی از کلید مشترک، فایروال باز، سیستم قدیمی یا نبود کنترل مصرف ایجاد می‌شوند.

به‌روزرسانی: ۲۹ شهریور ۱۴۰۵۱۲ دقیقه مطالعه
قبل از شروع: طرح‌های اعتباری، قیمت و محدودیت کشورها تغییر می‌کنند. شرایط رسمی ارائه‌دهنده و بخش Billing را همان روز بررسی کنید؛ «رایگان» معمولاً یعنی اعتبار محدود، نه سرویس دائمی بدون هزینه.

هویت و SSH

ورود root با رمز را پس از تأیید کلید ببندید، برای مدیران حساب جدا بسازید و کلیدهای قدیمی را حذف کنید. دسترسی پنل مدیریت را عمومی نگذارید.

فایروال و سطح حمله

فقط پورت‌های ضروری را باز کنید. فایروال ابری و سیستم‌عامل را جداگانه بررسی و سرویس‌های listening را با ss مشاهده کنید. تغییر پورت به‌تنهایی امنیت ایجاد نمی‌کند.

کلید و Peer

برای هر دستگاه Peer جدا، IP جدا و تاریخ ایجاد ثبت کنید. private key هرگز نباید وارد پنل عمومی یا پیام‌رسان شود. دستگاه گم‌شده را بدون تعویض دسترسی دیگران revoke کنید.

مسیریابی و نشت

forwarding و NAT را محدود به subnet VPN کنید. DNS، IPv6 و WebRTC را پس از هر تغییر آزمایش کنید و Split Tunneling را با نشت اشتباه نگیرید.

به‌روزرسانی و مانیتورینگ

به‌روزرسانی امنیتی، هشدار دیسک و ترافیک، بررسی handshake و بکاپ رمزگذاری‌شده تنظیمات را برنامه‌ریزی کنید. بکاپ کلیدها نیز حساس است و باید دسترسی محدود داشته باشد.

سؤال‌های متداول

آیا fail2ban برای VPN لازم است؟

برای SSH یا پنل رمزدار مفید است؛ WireGuard مبتنی بر کلید رفتار متفاوتی دارد و فایروال و حفاظت کلید مهم‌ترند.

هر چند وقت کلیدها عوض شوند؟

چرخه ثابت همگانی وجود ندارد؛ در رخداد نشت، خروج همکار یا گم‌شدن دستگاه فوراً تعویض یا ابطال کنید.

منابع رسمی