SSH порт 22: 50,000 атаки дневно
Dedicated сървър със стандартен порт 22 отворен получава ~50,000 brute force опита дневно. Дори с Fail2ban, log файлове достигат 1GB, 10% CPU изхарчено за парсване на атаки.
Решение: Скрийте SSH от интернет напълно. Достъп само чрез VPN.
Zero-Exposure SSH: Интернет → VPN порт 51820 → Частна мрежа 10.8.0.0/24 → SSH порт 22 → Сървър. SSH затворен за интернет, само VPN мрежа достъп.
Настройка: 1) Инсталирайте WireGuard на cloud сървър. 2) Firewall: `ufw deny 22/tcp; ufw allow from 10.8.0.0/24 to any port 22; ufw allow 51820/udp`. SSH сега интернет-затворен.
Bastion Host: 20 сървъри, 5 админи → Единичен jump сървър. Админи SSH към bastion (чрез VPN) → после към production сървъри. Централизирано логване.
MFA: Layer 1 VPN връзка (WireGuard ключ), Layer 2 SSH login (ключ + TOTP). Откраднат лаптоп безполезен без TOTP.
Мониторинг: Интегрирайте VPN + SSH логове. Алерт: VPN връзка=не но SSH опит=да → атака! Дневен summary до корпоративен имейл SIEM.
Производителност: WireGuard добавя ~1-2ms латентност (незабележимо). SCP throughput: Директен 1Gbps, WireGuard 950Mbps (5% overhead). Сигурност печалба оправдава overhead.
Multi-Region: София 3 сървъра + Истанбул 5 сървъра. WireGuard mesh: всяка регион VPN gateway, админ се свързва веднъж, SSH достъп и двете региони.
Disaster Recovery: Първичен VPN down → Вторичен VPN gateway (failover DNS) или Спешен SSH (специфичен admin IP whitelist).
Съответствие: PCI-DSS 2.3 (MFA за admin достъп), ISO 27001 A.9.4.2 (secure log-on). VPN + SSH + MFA удовлетворява изисквания.
Цена-полза: Без VPN: Fail2ban 10% CPU, 30GB логове/месец, висок риск. С VPN: Cloud сървър €40/месец, 0% Fail2ban CPU, 500MB логове, нула brute force риск. VPN икономичен за 20+ сървъра.
EuroVDC управлява domain + сървър + VPN от един панел. SSH сигурност нараства 99.8%.