Proteggere e mantenere il Suo VPS Linux: firewall, fail2ban e aggiornamenti

Pubblicato il 21/08/2026 Aggiornato il 06/10/2026 86 visualizzazioni
Pare-feu VPS Linux fail2ban

Un VPS ha un indirizzo IP pubblico: entro un'ora dalla sua attivazione dei robot provano già a collegarsi. Tre misure bastano a respingere la stragrande maggioranza di questi tentativi, e una quarta Le evita di scoprire un guasto da un cliente scontento.

Come configurare il firewall del mio VPS Linux?

Con ufw su Debian e Ubuntu, firewalld su AlmaLinux, Rocky e CentOS Stream: si rifiuta tutto per impostazione predefinita, poi si aprono solo SSH e le porte realmente pubbliche.

Su Debian e Ubuntu, con ufw:

apt install ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable
ufw status verbose

Su AlmaLinux, Rocky e CentOS Stream, con firewalld:

dnf install firewalld
systemctl enable --now firewalld
firewall-cmd --permanent --add-service=ssh
firewall-cmd --permanent --add-service=http --add-service=https
firewall-cmd --reload
firewall-cmd --list-all

Autorizzi SSH prima di attivare il firewall. L'ordine dei comandi qui sopra non è decorativo: attivare una politica restrittiva senza una regola SSH Le toglie l'accesso all'istante. Se dovesse succedere, la console di emergenza resta la Sua porta d'ingresso.

Apra solo le porte dei servizi realmente pubblici. Una base di dati non deve quasi mai essere in ascolto verso l'esterno: la faccia ascoltare su 127.0.0.1 e utilizzi un tunnel SSH per amministrarla.

Come bloccare i tentativi di connessione ripetuti con fail2ban?

fail2ban legge i registri, individua i tentativi di autenticazione falliti ripetuti e blocca l'indirizzo colpevole a livello di firewall.

apt install fail2ban        # Debian, Ubuntu
dnf install fail2ban        # AlmaLinux, Rocky, CentOS Stream

Crei /etc/fail2ban/jail.local — non modifichi mai jail.conf, viene sovrascritto dagli aggiornamenti:

[DEFAULT]
bantime  = 1h
findtime = 10m
maxretry = 5
ignoreip = 127.0.0.1/8 IL_SUO_IP_PERSONALE

[sshd]
enabled = true

Poi:

systemctl enable --now fail2ban
fail2ban-client status sshd

Indicare in ignoreip il Suo indirizzo evita di bloccare Lei stesso dopo qualche tentativo sfortunato.

Come installare gli aggiornamenti di sicurezza del mio server?

Manualmente con apt upgrade o dnf upgrade, oppure automaticamente con unattended-upgrades su Debian e Ubuntu e dnf-automatic su AlmaLinux, Rocky e CentOS Stream.

Manualmente, con regolarità:

apt update && apt upgrade      # Debian, Ubuntu
dnf upgrade                    # AlmaLinux, Rocky, CentOS Stream

Automaticamente, per le sole correzioni di sicurezza:

apt install unattended-upgrades && dpkg-reconfigure -plow unattended-upgrades
dnf install dnf-automatic && systemctl enable --now dnf-automatic.timer

L'automazione non esime dal controllare: alcune correzioni richiedono il riavvio di un servizio o del kernel per essere realmente attive.

systemctl list-units --failed
needrestart          # Debian, Ubuntu

Come monitorare ciò che gira sul mio VPS?

Con systemctl e journalctl per lo stato dei servizi e i loro registri, df -h per lo spazio su disco e la scheda Grafici dell'area clienti per la visione d'insieme.

systemctl status nginx        # stato di un servizio
journalctl -u nginx -n 50     # le sue ultime 50 righe di registro
journalctl -p err -b          # gli errori dall'avvio
df -h                         # spazio su disco

Un disco saturo è il guasto più frequente e più silenzioso: i registri smettono di scriversi, le basi di dati rifiutano le scritture e nulla lo segnala finché nessuno guarda. Controlli df -h e ripulisca i registri vecchi con journalctl --vacuum-time=14d.

La scheda Grafici dell'area clienti completa utilmente il quadro: una curva di CPU al massimo per ore, un traffico di rete in uscita insolito o una saturazione della memoria vi si vedono immediatamente.

I backup del mio VPS sono a carico di By-Hoster?

L'area clienti non offre un servizio di backup per i VPS. Gli snapshot disponibili nell'omonima scheda sono una rete di sicurezza per un'operazione rischiosa, non un backup: risiedono sullo stesso storage della macchina. Preveda una copia dei Suoi dati realmente insostituibili fuori dal VPS e provi un ripristino di tanto in tanto.

Questo articolo ti è stato utile?