ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
aaPanel / BaoTa

Безопасность aaPanel: смена порта панели и защитного входа, разрешённые IP, защита SSH и закрытие лишних портов

6 шагов 13 мин чтения 2 просмотров 0
Содержание

aaPanel (BaoTa) упрощает управление сервером, но сама панель — излюбленная цель злоумышленников: стандартный порт, слабый пароль или устаревшая версия могут привести к взлому. В статье собраны практические настройки безопасности aaPanel: смена порта панели и защитного входа, ограничение по разрешённым IP, усиление SSH, своевременные обновления и закрытие лишних портов. Подходит для серверов на Debian/Ubuntu и CentOS/Rocky/AlmaLinux с установленной aaPanel / BaoTa.

При изменении портов, IP-ограничений и настроек SSH не закрывайте текущий SSH-сеанс — проверьте новые настройки во втором окне и только потом отключайтесь. Если доступ всё же потерян, воспользуйтесь консолью VNC в клиентской панели (вход → Мои продукты и услуги → выберите сервер → Управление).

Шаг 1: Смените порт aaPanel

Выберите свободный высокий порт (например, 23456) и заранее откройте его в брандмауэре. Проверьте, что порт свободен:

ss -tlnp | grep 23456

Открыть порт в Debian / Ubuntu:

ufw allow 23456/tcp

Открыть порт в CentOS / Rocky / AlmaLinux:

firewall-cmd --permanent --add-port=23456/tcp && firewall-cmd --reload

Затем измените «Panel port» в настройках панели и сохраните. Можно также выполнить bt по SSH и выбрать пункт смены порта панели (номера пунктов зависят от версии — смотрите меню). Убедитесь, что вход по новому порту работает.

Шаг 2: Задайте сложный защитный вход и надёжный пароль

Защитный вход (security entrance) — это путь после адреса панели; страницу входа видит только тот, кто знает его целиком. В настройках замените его на длинную случайную строку (от 12 символов, буквы и цифры), смените имя пользователя панели и задайте пароль от 16 символов. По возможности включите встроенную двухфакторную аутентификацию (Google Authenticator) и SSL для панели, чтобы она открывалась по HTTPS и учётные данные нельзя было перехватить. Текущие данные входа можно посмотреть в любой момент:

bt default

Шаг 3: Ограничьте доступ к aaPanel разрешёнными IP

Если у вашего офиса или домашнего подключения статический IP, укажите его в поле «Authorized IP» в настройках панели — тогда панель будет доступна только с этих адресов, а остальные запросы будут отклоняться. Это одна из самых эффективных мер против подбора паролей к панели.

Если ваш IP изменился и доступ потерян, выполните bt по SSH, выберите пункт снятия ограничения доступа по IP, а затем настройте ограничение заново.

Шаг 4: Усильте SSH — новый порт, вход по ключу и Fail2ban

Сгенерируйте ключ на локальном компьютере и скопируйте его на сервер (в PowerShell Windows 10/11 ssh-keygen тоже есть):

ssh-keygen -t ed25519
ssh-copy-id [email protected]

Убедившись, что вход по ключу работает, отредактируйте /etc/ssh/sshd_config и задайте параметры (порт 22022 для примера — сначала откройте его в брандмауэре):

Port 22022
PermitRootLogin prohibit-password
PasswordAuthentication no
MaxAuthTries 3

Проверьте синтаксис и перезапустите SSH (служба называется ssh в Debian / Ubuntu и sshd в CentOS / Rocky / AlmaLinux):

sshd -t && systemctl restart ssh
sshd -t && systemctl restart sshd

Если в Rocky / AlmaLinux включён SELinux, сначала разрешите новый порт: semanage port -a -t ssh_port_t -p tcp 22022. В Ubuntu 22.10 и новее с активацией через сокет после смены порта выполните также systemctl daemon-reload && systemctl restart ssh.socket.

Наконец, установите Fail2ban, чтобы автоматически блокировать IP с повторяющимися неудачными попытками входа:

apt install -y fail2ban
dnf install -y epel-release && dnf install -y fail2ban

Создайте файл /etc/fail2ban/jail.local со следующим содержимым и выполните systemctl enable --now fail2ban:

[sshd]
enabled = true
port = 22022
maxretry = 5
bantime = 3600

В меню «Security» панели тоже можно сменить порт SSH и отключить вход по паролю — результат будет тем же.

Шаг 5: Своевременно обновляйте ОС и aaPanel

Уязвимости в панели и системных пакетах регулярно исправляются, поэтому обновляйтесь часто. Нажимайте «обновить», как только на главной странице панели появляется новая версия, и обновляйте ОС:

apt update && apt upgrade -y
dnf update -y

Устанавливайте только действительно нужные плагины и программы, а неиспользуемые (например, phpMyAdmin или FTP) отключайте или удаляйте, чтобы сократить поверхность атаки.

Шаг 6: Закройте ненужные порты

Выведите список прослушиваемых портов и проверьте, нужен ли каждый из них:

ss -tlnp

Обычно публичными должны быть только 80, 443, порт SSH и порт панели. Порты баз данных, например MySQL 3306 или Redis 6379, никогда не следует открывать в интернет. После смены портов панели и SSH удалите старые правила брандмауэра:

ufw delete allow 8888/tcp
ufw delete allow 22/tcp
firewall-cmd --permanent --remove-port=8888/tcp && firewall-cmd --reload

Управлять открытыми портами и удалять лишние правила можно и в меню «Security» панели.

Частые вопросы

После смены порта панель не открывается.

Скорее всего, новый порт не открыт в системном брандмауэре. Откройте его через SSH или консоль VNC либо верните прежний порт через меню bt.

После отключения входа по паролю SSH отказывает в доступе.

Ключ настроен неправильно. Войдите через консоль VNC, временно верните PasswordAuthentication в yes, перезапустите SSH, заново загрузите публичный ключ и только потом отключайте пароли.

Должна ли панель работать постоянно?

Если вы пользуетесь панелью редко, останавливайте её командой /etc/init.d/bt stop и запускайте при необходимости — сайты продолжат работать, а риск снизится.

Если возникли проблемы или вы подозреваете взлом сервера, создайте тикет в круглосуточную техническую поддержку IMIDC — мы поможем разобраться.

Помог ли вам данный ответ?

Похожие руководства