أول ساعة بعد استلام VPS: دليل التهيئة الكامل من الخام إلى آمن وجاهز (خلّي OpenClaw أأمن)
الـ VPS الجديد اللي لسه اشتريته زي باب مفيش له قفل، وكل سكريبت كيدز (Script Kiddies) في الدنيا بيدقوا عليه. المقال ده هياخدك بإيدك وتقفل الباب ده بإحكام، عشان مشروعك (openclaw) ما يجريش يمين وشمال ويبوظ لك الدنيا.
0. كلام أول أيه؟
لما تشتري VPS جديد، وتاخد الـ IP والـ root password وأنت طيران من الفرحة… بعد كده؟
ناس كتير بتعمل إيه؟ بتنزل السوفتوير على طول وتبدأ ترفع المشاريع.
دي عادة خطيرة جداً.
الـ VPS بتاعك ليه عنوان IP عام (Public IP)، ومعنى كده إن أي حد في الدنيا يقدر يحاول يتصل بيه. وفي الإعدادات اللي بتيجي على طول من الشركة:
- البورت (Port) مفتوح للعلن وهو 22
- اسم اليوزر معروف للكل وهو root
- ومفيش حاجة بتحميك غير الباسوورد
كل يوم في ملايين السكريبتات الأوتوماتيكية بتمسح رنج الـ IPs، وتحاول تكسر الباسووردات بالقوة (Brute-force). سيرفرك من أول لحظة ما يشتغل فيها، بيبقى تحت الهجوم.
عشان كده، أول حاجة لازم تعملها لما تاخد الـ VPS، مش تنزل سوفتوير، لا، ده لازم تعمل إعدادات أمان أساسية (Security Initialization).
1. إحنا هدفنا إيه؟
الهدف من المقال ده هو:
- ✅ إعداد وصول عن بُعد آمن: الدخول عبر مفاتيح SSH + استخدام منفذ غير افتراضي
- ✅ إنشاء مستخدم عادي: تجنّب استخدام root مباشرة
- ✅ ضبط الجدار الناري: فتح المنافذ الضرورية فقط
- ✅ تفعيل تسريع الشبكة: BBR لجعل شبكتك تنطلق بسرعة الصاروخ
- ✅ منع اختراق القوة الغاشمة: fail2ban لحظر عناوين IP الخبيثة تلقائيًا
بعد الانتهاء من هذه الخطوات، سيكون لديك VPS مبني على أساس متين، وتقدر ترتاح وتنشر عليه مختلف الخدمات وأنت مطمئن.
2. التخطيط والتفكير
ليه محتاجين نعمل كل الإعدادات دي؟
الـ VPS اللي لسه اشتريته زي بالظبط شقة لسه استلمتها “على الطوب”:
| الوضع الافتراضي | المخاطرة | الحل اللي نطبقه |
|---|---|---|
| الدخول بحساب root | صلاحيات واسعة، أخطاء مميتة | إنشاء مستخدم عادي + sudo |
| الدخول بكلمة المرور | قابلية الاختراق بالـ Brute Force | الدخول بمفاتيح SSH |
| المنفذ الافتراضي 22 | هدف رئيسي للماسحات الضوئية | تغييره لمنفذ غير قياسي |
| الجدار الناري مغلق | كل المنافذ مكشوفة للعالم | استخدام UFW لفتح الضروري فقط |
| الشبكة الأصلية | فقدان حزم عالٍ وزمن استجابة كبير | خوارزمية تحكم الازدحام BBR |
الخطوات الإجمالية

راح نمشي على هذا الترتيب خطوة بخطوة، ومع كل خطوة رح نشرح ليش نسويها بهذا الشكل.
3. خطوات التنفيذ
3.1 أول دخول وتحديث النظام
جلب عنوان IP للخادم
بعد ما تشتري VPS، مزود الخدمة راح يعطيك:
- عنوان IP: مثل
192.168.1.100 - المنفذ (Port): عادة يكون
22(بعض مزودي الخدمة قد يغيرونه لمنفذ آخر) - اسم المستخدم: غالباً يكون
root - كلمة المرور: سلسلة عشوائية من الأحرف

الاتصال عبر SSH
لمستخدمي Mac / Linux: افتح موجه الأوامر (Terminal)، واكتب مباشرة:
1 | ssh root@你的服务器IP |
لمستخدمي Windows:
- ويندوز 10/11 يأتي مدمجاً معه OpenSSH، فتقدر تستخدم نفس الأمر السابق مباشرة في PowerShell أو CMD
- أو تستخدم أدوات زي Termius و MobaXterm
أول مرة تتصل فيها، رح يظهر لك تنبيه لتأكيد البصمة (Fingerprint):
1 | The authenticity of host '192.168.1.100 (192.168.1.100)' can't be established. |
هذا التنبيه basically بيقول لك: “أنا لا أعرف هذا الجهاز، هل أنت متأكد إنك تريد الاتصال به؟”
اكتب yes ثم اضغط Enter. بعدها اكتب كلمة المرور (انتبه: أثناء الكتابة مش رح تظهر أي أحرف على الشاشة، هذا تصميم أمان طبيعي), واضغط Enter.

إذا شفت رسالة مشابهة لهذي، معناته إنك نجحت في تسجيل الدخول:
1 | Welcome to Ubuntu 24.04 LTS (GNU/Linux 6.x.x-x-generic x86_64) |
💡 ليش لازم نتأكد من البصمة؟
عشان نحمي نفسنا من هجوم “الرجل في الوسط” (Man-in-the-Middle). أول ما تتصل بالخادم، سجّل بصمته. إذا تغيرت البصمة في أي مرة جاية لما تتصل، معناها أن هناك احتمال واحد يسوّي نفسه خادمك ويسرق بياناتك.

تعرّف على خادمك
أول ما تسجّل دخول، خذ لك لفة وافهم الوضع الأساسي لهالجهاز:
1 | # 查看系统版本 |

احفظ هالمعلومات ببالكم، رح تحتاجونها بعدين لما تجون تحلون أي مشكلة.
تحديث النظام
خلصنا من معلومات الخادم، أول شي لازم نسويه الحين هو تحديث النظام. صورة النظام بالخادم الجديد يمكن تكون من قبل كم شهر، ومن وقتها يمكن صدرت تحديثات أمنية:
1 | # 更新软件包列表 + 升级所有软件 + 清理 |
شرح المعطيات:
apt update: تحديث فهرس الحزم (Packages)apt full-upgrade: ترقية كل البرامج، بما فيها النواة (Kernel)-y: تأكيد تلقائي، عشان ما تدخل “yes” يدويapt autoremove: حذف الاعتماديات (Dependencies) اللي صارت مو ضروريةapt autoclean: تنظيف الكاش لحزم التثبيت اللي انزّلت

⏱️ هالخطوة ممكن تاخذ كم دقيقة، يعتمد على حجم التحديثات. أحياناً بالوسط يطلب منك تأكيد، بشكل عام بس اتبع المنطق اللي يطلبه وروح فيها.
التحقق من الحاجة لإعادة التشغيل
بعد تحديث النواة، غالباً تحتاج تسوي ريستارت عشان التغييرات تاخذ مفعولها:
1 | # 检查是否需要重启 |

إذا طلع لك تنبيه إنه لازم ريستارت:
1 | reboot |
بعد الريستارت، لازم تعرف اتصال SSH من جديد.
تثبيت الأدوات المستخدمة بكثرة
1 | apt install -y sudo curl wget git vim htop tree unzip net-tools ufw fail2ban neofetch |
وظيفة هذه الأدوات:
| الأداة | الاستخدام | |
|---|---|---|
sudo |
يتيح للمستخدم العادي تنفيذ أوامر المدير (admin) | |
curl / wget |
تنزيل الملفات | |
git |
التحكم في الإصدارات (Version Control) | |
vim |
محرر نصوص | |
htop |
مراقب عمليات (Process Monitor) أجمل وأسهل | |
tree |
عرض هيكل المجلدات على شكل شجرة | |
net-tools |
أدوات شبكة (مثل ifconfig و netstat وغيرها) | |
ufw |
جدار حماية (Firewall) بسيط وسهل الاستخدام | |
fail2ban |
حماية من هجمات التخمين العنيف (Brute-force) | |
neofetch |
عرض معلومات النظام بشكل أنيق | |
![]() |
3.2 إنشاء مستخدم غير root
ليه ما نستخدمش root بشكل مباشر؟
صلاحيات مستخدم root كبيرة جداً، ولو زلّت يدك بـ rm -rf / ممكن تودي كل حاجة في لحظة. المفروض في الاستخدام اليومي تعتمد على مستخدم عادي، ولما تحتاج صلاحيات المدير تستخدم sudo.
openclaw ده وحش بجد، إزاي نجرؤ نسيبه يستخدم root؟
إنشاء المستخدم
1 | # 创建用户(把 ittinker 换成你想要的用户名) |
النظام هيطلب منك تعين كلمة المرور وتدخل شوية معلومات:
1 | New password: # 输入密码(不会显示) |

منح صلاحيات sudo
1 | # 把用户加入 sudo 组, ittinker 换成你自己上面创建的那个用户 |
نتأكد من نجاحها:
1 | # 切换到新用户 ittinker 换成你自己上面创建的那个用户 |
لو النتيجة root، يبقى تم ضبط sudo بنجاح.

💡 نصيحة صغيرة
تقدر ترجع لمستخدم root عن طريق كتابة
exit. في الخطوات الجاية هنكمل الإعداد باستخدام root، وبعد ما نخلص نرجع للمستخدم العادي.
3.3 ضبط تسجيل الدخول بمفتاح SSH
المصادقة بالمفتاح مقابل المصادقة بكلمة المرور

المصادقة بالمفتاح أمن بكتير من كلمة المرور:
- كلمة المرور ممكن تتكسر بالـ Brute Force، لكن المفتاح ده مستحيل تقريباً
- مش هتحط كلمة المرور كل مرة، فأسهل وأسرع
- حتى لو اتسرقت كلمة المرور، من غير المفتاح الخاص مينقدرش يسجل دخول
الخطوة الأولى: توليد زوج المفاتيح على جهازك المحلي
نفّذ الأمر ده على جهازك (مش السيرفر):
1 | # 生成 ED25519 密钥(推荐,更安全更快) |
هيطلب منك:
1 | Enter file in which to save the key (/Users/你/.ssh/id_ed25519): |
اضغط Enter على طول عشان تستخدم المسار الافتراضي. إحنا هنا استخدمنا ./ittinker ، يعني الملف هيتبلش في المسار الحالي واسمه ittinker
1 | Enter passphrase (empty for no passphrase): |
تقدر تضع كلمة مرور للمفتاح (طبقة حماية زيادة)، أو تضغط Enter على طول وتسيبه فاضي.

بعد ما يخلص التوليد، هتلاقي ملفين في مجلد ~/.ssh/ (دي الأسماء الافتراضية، لو ضغطت Enter قبل كده هيكونوا بالشكل ده):
id_ed25519: المفتاح الخاص، إياك يفشخ ولا يتسرب!id_ed25519.pub: المفتاح العام، ده اللي لازم ترفعه على السيرفر
💡 ed25519 مقابل RSA
ed25519هو الخوارزمية الموصى بيها حالياً، أكثر أماناً من RSA التقليدي ومفتاحه أقصر. لو نظامك قديم شوية وما بيدعمهوش، تقدر تستخدمssh-keygen -t rsa -b 4096.
تفصيلة صغيرة، المفتاح اللي بيولّده ed25519 صغير حجمه، أما بتاع rsa فملفه كبير أوي، سألت الـ AI عرفت إن الحجم مالهوش علاقة، الموضوع كله بيعتمد على الخوارزمية نفسها.
الخطوة التانية: ارفع المفتاح العام على السيرفر
الطريقة الأولى: استخدام ssh-copy-id (الموصى بيها)
1 | # 在你的电脑上执行 |
بعد ما تدخل كلمة المرور، المفتاح العام هيتنسخ على السيرفر أوتوماتيك.

الطريقة التانية: النسخ اليدوي
لو ssh-copy-id مش متاح، تقدر تعملها يدويًا:
1 | # 1. 在你的电脑上,查看公钥内容 |
انسخ الناتج (سلسلة طويلة من النص تبدأ بـ ssh-ed25519).
1 | # 2. 在服务器上,为新用户创建 .ssh 目录, ittinker 换成你刚刚创建的用户名 |
⚠️ الصلاحيات مهمة جدًا!
SSH صارم جدًا بخصوص صلاحيات الملفات:
- مجلد
.ssh: 700 (المستخدم بس اللي يقدر يدخله)- ملف
authorized_keys: 600 (المستخدم بس اللي يقدر يقرأه ويكتب فيه)لو الصلاحيات مش صحيحة، SSH رح يرفض تسجيل الدخول بالمفتاح.
الخطوة الثالثة: اختبار تسجيل الدخول بالمفتاح
افتح نافذة Terminal جديدة (سيب النافذة القديمة مفتوحة، عشان لو في أي غلطة تقدر ترجع وتعدلها)، وجرّب تسجيل الدخول بالمفتاح:
1 | ssh ittinker@你的服务器IP |
لو قدرت تسجل دخول من غير ما تكتب باسوورد، يبقى المفتاح اشتغل تمام! 🎉
(لو حطيت passphrase للمفتاح الخاص، رح يطلب منك باسوورد المفتاح، وده شيء طبيعي)

هنا ضفنا بارامتر -i، لأن المفتاح ده مش في المسار الافتراضي، إحنا حطينه في المسار الحالي. لو ما حددناه، النظام هيستخدم المفتاح الافتراضي.
3.4 تقوية أمان SSH
دلوقتي تسجيل الدخول بالمفتاح شغال، يلا نشدّد أمان SSH:
- غيّر البورت الافتراضي (عشان تتجنب السكان)
- أوقف تسجيل الدخول بالباسوورد
- امنع الدخول المباشر بحساب root
تعديل ملف إعدادات SSH
1 | # 备份原配置 |

ابحث عن الإعدادات التالية وقم بتعديلها (بعضها قد يكون مُعلّمًا كتعليق، فقط احذف # من أمامها):
1 | # 修改端口(选一个 1024-65535 之间的数字) |

احفظ الملف واخرج (ctrl + o).
للحفظ في Nano اضغط ctrl + o، سيطلب منك تأكيد اسم الملف، اضغط Enter مباشرة، وللخروج اضغط ctrl + x
إعادة تشغيل خدمة SSH
1 | systemctl restart sshd.service |
⚠️ تذكير مهم!
لا تغلق نافذة الطرفية الحالية! أولاً، اختبر الإعدادات الجديدة في نافذة جديدة للتأكد من إمكانية تسجيل الدخول بشكل طبيعي:
1 ssh -p 22000 yourname@你的服务器IPإذا نجح تسجيل الدخول، حينها يمكنك إغلاق النافذة القديمة. أما إذا لم تتمكن من الدخول، فلا تزال لديك الفرصة لإصلاح الإعدادات من النافذة القديمة.
إذا كنت قد اشتريت خادمًا خفيفًا (Light Server)، فغالبًا لن تتمكن من تغيير هذا المنفذ، بينما خوادم ECS التقليدية تسمح بتعديله، انتبه لهذه النقطة.
3.5 إعداد جدار حماية UFW

UFW (Uncomplicated Firewall) هو أداة جدار الحماية الافتراضية في Ubuntu، إعداداتها بسيطة لكنها قوية جدًا.
الإعدادات الأساسية
1 | # 设置默认策略:拒绝所有入站,允许所有出站 |
تفعيل جدار الحماية
1 | ufw enable |
ستظهر لك رسالة:
1 | Command may disrupt existing ssh connections. Proceed with operation (y|n)? |
اكتب y للتأكيد.
التحقق من الحالة
1 | ufw status verbose |

23022 كان خطأ مطبعي مني، اعتمدوا على وضعكم الفعلي وخلاص
المخرجات ستكون شبيهة بـ:
1 | Status: active |
مرجع سريع للأوامر الشائعة
1 | # 查看状态 |
3.6 تفعيل تسريع BBR
BBR (اختصار لـ Bottleneck Bandwidth and Round-trip propagation time) هو خوارزمية تحكم في ازدحام TCP طوّرتها Google، ويمكنها تحسين أداء الشبكة بشكل ملحوظ.
التفعيل بنقرة واحدة
1 | # 添加 BBR 配置 |
التحقق من التفعيل
1 | # 查看当前拥塞控制算法 |
المخرجات المتوقعة:
1 | net.ipv4.tcp_congestion_control = bbr |
1 | # 确认 BBR 模块已加载 |
المخرجات ستكون شبيهة بـ:
1 | tcp_bbr 20480 3 |
💡 تأثير BBR
بعد تفعيل BBR، خصوصًا في البيئات غير المستقرة أو ذات زمن الاستجابة العالي، ستلاحظ بوضوح:
- سرعة تحميل أسرع
- عمليات SSH أكثر سلاسة
- تحميل أسرع لصفحات الويب

3.7 إعداد fail2ban للحماية من محاولات الاختراق بالقوة
fail2ban راح يراقب ملفات السجلات (logs)، وأول ما يلاحظ IP فشل في تسجيل الدخول عدة مرات، راح يحظره تلقائيًا.
الإعداد الأساسي
1 | # 复制默认配置(不要直接修改 jail.conf) |
ابحث عن قسم [sshd]، وتأكد من الإعدادات التالية:
1 | [sshd] |

تشغيل الخدمة
1 | # 重启 fail2ban |
التحقق من الحالة
1 | # 查看 fail2ban 状态 |

المخرجات ستكون مشابهة لـ:
1 | Status for the jail: sshd |
أوامر شائعة
1 | # 手动封禁 IP |
3.8 [اختياري] إدارة عدة خوادم عبر SSH Config
لو عندك أكتر من خادم، كل مرة تكتب ssh -p 22000 user@ip هتبقى مزعجة. تقدر تبسط الموضوع باستخدام SSH Config.
ملف الإعدادات
على جهازك المحلي قم بتعديل ~/.ssh/config:
1 | vim ~/.ssh/config |
أضف الإعدادات التالية:
1 | # 第一台服务器 |
طريقة الاستخدام
دلوقتي تقدر تتصل مباشرة باستخدام الاسم المستعار:
1 | # 连接第一台服务器 |
ودي بتعفيك من حفظ الـ IP والبورت واسم المستخدم في كل مرة!
3.9 [اختياري] السماح لـ Cloudflare فقط بالوصول
لو موقعك شغال بالكامل خلف Cloudflare، تقدر تظبط الإعدادات عشان تسمح بس لـ IP بتاع Cloudflare يوصل لبورتات 80/443، وده هيزود الأمان.
⚠️ ملاحظة: الإعداد ده بيتطلب يكون دومينك متوصّل بالفعل على Cloudflare CDN.
سكربت الإعداد التلقائي
1 | # 下载脚本 |
السكربت ده هيقوم بـ:
- جلب أحدث نطاقات IP الرسمية من Cloudflare
- إضافة قواعد UFW للسماح فقط لهذه الـ IP بالوصول إلى المنفذين 80/443
- إعادة تحميل UFW
ضبط التحديث التلقائي
نطاقات IP الخاصة بـ Cloudflare قد تتغير مع الوقت، لذا خلي النظام يسحبها ويحدّثها تلقائياً كل أسبوع:
1 | # 添加 cron 任务(每周一凌晨执行) |
3.10 ضبط المنطقة الزمنية
غالباً المنطقة الزمنية الافتراضية تكون UTC، فالأفضل تغييرها لمنطقتك عشان تقدر تقرأ السجلات (Logs) بكل راحة:
1 | # 查看当前时区 |

3.11 [اختياري] تفعيل التحديثات الأمنية التلقائية
خلِّ النظام يركّب التحصينات الأمنية لوحده، وريّح راسك من التدخل اليدوي في كل مرة:
1 | # 安装自动更新工具 |
اختار “Yes” عشان تفعيل التحديث التلقائي.
💡 الميزة دي بتركّب التحديثات الأمنية بشكل تلقائي، لكنها ما بترقّيك لإصدار رئيسي جديد، فاعتمد عليها وأنت مطمن.
4. الخلاصة
قائمة التحقق النهائية
بعد ما تخلص كل اللي فوق، مرّر على القائمة دي عشان تتأكد إن كل شيء تمام:
| عنصر الفحص | الأمر | النتيجة المتوقعة |
|---|---|---|
| النظام محدّث | apt update && apt list --upgradable |
لا توجد حزم للترقية |
| المستخدم العادي يستطيع استخدام sudo | sudo whoami |
المخرجات root |
| تسجيل الدخول بالمفتاح يعمل | ssh yourname@ip -p port |
الدخول بدون كلمة مرور |
| تسجيل الدخول بكلمة المرور معطّل | grep PasswordAuth /etc/ssh/sshd_config |
PasswordAuthentication no |
| منفذ SSH تم تغييره | grep Port /etc/ssh/sshd_config |
المنفذ الذي حددته |
| الجدار الناري مفعّل | ufw status |
Status: active |
| BBR مفعّل | sysctl net.ipv4.tcp_congestion_control |
= bbr |
| fail2ban يعمل | systemctl status fail2ban |
active (running) |
| المنطقة الزمنية مضبوطة | timedatectl |
Asia/Shanghai أو منطقتك الزمنية |
| إعدادات SSH المحلية | cat ~/.ssh/config |
تم ضبط اسم مستعار للخادم |
مواقع الملفات المهمة
1 | /etc/ssh/sshd_config # SSH 服务端配置 |
أفضل ممارسات الأمان
- تحديث النظام بانتظام:
apt update && apt upgrade - مراجعة سجلات تسجيل الدخول دوريًا:
lastb(محاولات الدخول الفاشلة)،last(محاولات الدخول الناجحة) - متابعة حالات الحظر في fail2ban أولاً بأول
- النسخ الاحتياطي قبل تعديل أي ملف إعدادات مهم
5. سجل الأخطاء والمشاكل
س1: فشل تسجيل الدخول بالمفتاح، ولا يزال يطلب كلمة المرور؟
الأسباب المحتملة:
-
مشكلة في الصلاحيات (الأكثر شيوعاً)
1
2
3# 检查并修复权限
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys -
لم يتم نسخ المفتاح العام بشكل صحيح
1
2
3# 检查 authorized_keys 内容
cat ~/.ssh/authorized_keys
# 应该是一行完整的公钥,以 ssh-ed25519 或 ssh-rsa 开头 -
تدخل SELinux (في أنظمة CentOS/RHEL)
1
restorecon -Rv ~/.ssh
س2: بعد تغيير المنفذ لم تعد قادراً على الاتصال؟
خطوات التشخيص:
-
تأكد من أن المنفذ الجديد مفتوح في الجدار الناري:
1
ufw status | grep 你的端口
-
تأكد من أن إعدادات SSH صحيحة:
1
grep Port /etc/ssh/sshd_config
-
تأكد من أن خدمة SSH قيد التشغيل:
1
systemctl status sshd
-
إذا لم تستطع الاتصال إطلاقاً، استخدم VNC/لوحة التحكم الخاصة بمزود الخدمة لتسجيل الدخول وإصلاح المشكلة.
س2.5: تغيير المنفذ لا يطبق إطلاقاً؟ (الخوادم السحابية الخفيفة)
الظاهرة: قمت بتغيير /etc/ssh/sshd_config، وبعد إعادة تشغيل الخدمة بقي المنفذ 22 يعمل، والمنفذ الجديد لم يُطبّق.
طريقة التشخيص:
bash
1 | # 查看是谁在监听 22 端口 |
إذا كان المخرج مشابهاً لـ:
1 | tcp 0 0.0.0.0:22 0.0.0.0:* LISTEN 1/init |
هذا يعني أن المنفذ 22 يُستمع إليه بواسطة init (PID 1)، وليس بواسطة عملية sshd.
السبب: في بعض مزودي الخدمات السحابية، الـ SSH في «خوادم التطبيقات الخفيفة» أو «حاويات الـ instances» يتم إدارته عبر بروكسي على مستوى المنصة، وبالتالي إعدادات sshd داخل خادمك ما رح تنفع ولن تعمل.
الحل:
| نوع الـ instance | طريقة تعديل منفذ SSH |
|---|---|
| ECS تقليدي | تعديل sshd_config ✅ |
| خادم خفيف | ممكن تحتاج تعدله من لوحة تحكم السحابة، أو إنه ما يدعم التعديل إطلاقاً |
| حاوية (Container instance) | عادةً ما يدعم التعديل |
إذا كان الـ instance بتاعك ما يدعم تغيير المنفذ، تدابير الأمان الأخرى تصبح أهم بكثير:
- ✅ إنشاء مستخدم عادي + تعطيل تسجيل الدخول عبر root
- ✅ تسجيل الدخول للـ SSH بمفتاح (Key) + تعطيل الدخول بكلمة المرور
- ✅ fail2ban للحماية من محاولات الاختراق العنيفة (Brute-force)
لو طبقت هذي الإجراءات صح، مستوى الأمان بتاعك لسه عالي جداً.
س3: fail2ban حظرني أنا؟
1 | # 用 VNC 登录后解封 |
س4: بعد تفعيل UFW ما قدرت أدخل على الموقع؟
1 | # 检查 80/443 是否开放 |
س5: لما شغّلت أمر قال إنه ما يقدر يلاقي sudo؟
تثبيت Debian المصغّر (Minimal) ممكن ما يكون فيه sudo، سجّل دخولك كـ root وثبّته:
1 | apt install sudo |
6. سكربت تهيئة بضغطة واحدة (استخدمه بعد ما تعتاد على الخطوات)
إذا صرت تعرف الخطوات اللي فوق كويس، تقدر تستخدم هذا السكربت عشان تعمل تهيئة (Initialization) بسرعة.
⚠️ ملاحظة: قبل تشغيل السكريبت، تأكد أولاً أنك جهّزت مفتاح SSH العام.
1 |
|
7. بعد كل ده، الأمان اتحسّن قد إيه؟
| الخطوة | عملنا إيه | ليه مهم |
|---|---|---|
| تحديث النظام | تثبيت أحدث التحديثات | إصلاح الثغرات المعروفة |
| إنشاء مستخدم جديد | بطلنا نستخدم root مباشرة | تقليل مخاطر الأخطاء البشرية |
| مفاتيح SSH | استبدلنا الباسورد بمفاتيح | مستحيل يتخترق بالـ brute-force |
| تغيير البورت | بعدنا عن بورت 22 الافتراضي | تقليل فرصة إن السيرفر يتمسح |
| تعطيل الباسورد | ال登录 بالمفتاح بس | قفل باب هجمات الباسورد نهائياً |
| تعطيل root | root مابيقدرش يدخل مباشرة | تصعيب المهمة على الهاكرز |
| جدار حماية UFW | فتحنا البورتات اللازمة بس | تقليل مساحة الهجوم |
| تسريع BBR | تحسين أداء الشبكة | رفع سرعة الوصول |
| fail2ban | حظر تلقائي للـ IPs الخبيثة | منع الهجمات المستمرة |
بعد كل ده، أمان سيرفرك بقى أحسن من 90% من الـ VPSs اللي موجودة.
إشعار للمقال الجاي
في المقال الجاي هنتكلم عن مرجع سريع لإعداد ال登录 بمفاتيح SSH، وهنشرح بالتفصيل:
- طرق توليد المفاتيح على أنظمة تشغيل مختلفة
- إدارة أكتر من مفتاح
- إعداد SSH Agent
- إعدادات عملاء SSH الشائعة
آخر تحديث لهذا المقال: يناير 2026
سلسلة صندوق أدوات المطوّر المستقل، تابعنا!




