Что это
Защищённый способ подключиться к серверу удалённо и управлять им через команды — так администрируют сервер, не имея к нему физического доступа.
Как используем
Основной канал доступа к серверам клиентов и своим — по ключу, а не по паролю, это надёжнее.
Где это важно бизнесу
- Ваш сервер администрирует подрядчик, и вы хотите понимать, как он туда попадает.
- На сервер постоянно пытаются подобрать пароль, и это видно по логам.
- Доступ к серверу нужно быстро отозвать, когда подрядчик или сотрудник уходит.
Как мы это используем
- Вход по ключу, а не по паролю. Это основной канал доступа к серверам заказчиков и нашим: ключ не подобрать перебором.
- Защита от перебора. На узле VPN в Нидерландах (VPN-трасса) SSH прикрыт fail2ban: после серии неудачных попыток адрес блокируется.
- Запасной туннель. В боте входа в «Переговорку» связь с сервисом идёт через туннель frp, а обратный SSH-туннель хранится в репозитории как запасной вариант.
Настройку серверов с безопасным доступом делаем в разделе Инфраструктура.
Типичные проблемы
- Вход по паролю. Простой пароль на открытом SSH — вопрос времени.
- Ключ ушедшего человека. Его нужно удалить с сервера в день ухода.
- Сервер недоступен напрямую. Из-за ограничений на границе некоторые серверы доступны только через промежуточный узел.
Когда это не нужно
Заказчику самому заходить на сервер по SSH обычно не нужно. Важно другое: доступы оформлены на вас и описаны в документации, а не живут только у подрядчика.