Estimades autoritats d'institucions educatives, docents, professors i supervisors, en l'era de la transformació digital la ciberseguretat deixa de ser una opció i es converteix en una necessitat prioritària. Imagineu per un moment dades acadèmiques, materials d'aprenentatge o informació personal d'estudiants exposats per una bretxa en la seguretat. El servidor, com a cor de la vostra infraestructura digital, sol ser l'objectiu principal dels atacants. Un sol punt feble pot tenir conseqüències greus per a la confidencialitat, integritat i disponibilitat de la vostra informació.
Aquest article és una guia pràctica i completa per enfortir el vostre servidor SSH des de zero. Aquí revelem pas a pas com configurar un servidor SSH resistent a atacs, per què cada ajust és important i com aplicar-lo de manera segura. Aprendreu a canviar el port per defecte, desactivar l'accés root i l'autenticació per contrasenya, adoptar autenticació per clau pública i afegir capes de defensa com Fail2Ban i un firewall, per tal de minimitzar el risc d'atacs de força bruta i altres amenaces.
TLDR: Assegurar SSH és la base de la seguretat del servidor. Canvieu el port per defecte, desactiveu login root i password, utilitzeu autenticació per clau, instal·leu Fail2Ban i configureu un firewall. Aquestes mesures combinades creen una defensa en profunditat eficaç.
Què és SSH i per què importa. SSH o Secure Shell és un protocol criptogràfic que permet accés remot segur a servidors a través de xarxes insegures. En gestió de servidors SSH s'utilitza per executar comandaments i administrar sistemes de manera remota. La seva característica principal és que xifra tot el trànsit, incloent noms d'usuari, contrasenyes i les sortides de comandaments, impedint la intercepció o manipulació per tercers.
En el context educatiu, els servidors emmagatzemen qualificacions, historials acadèmics, investigacions i dades personals del personal i alumnat. SSH sol ser la porta d'administració més utilitzada, per això és un blanc freqüent d'atacs. Els intents d'intrusió més comuns són atacs de força bruta i de diccionari que proven combinacions massives de credencials. Un accés SSH compromès permet a un atacant controlar el servidor, robar dades, instal·lar malware o pivotar a altres xarxes.
Preparació inicial. Abans de res assegureu-vos que el sistema operatiu i els paquets estiguin actualitzats. En sistemes Debian o Ubuntu executeu el següent comandament des d'un terminal d'administració: sudo apt update && sudo apt upgrade -y. Si OpenSSH no està instal·lat, instal·leu amb: sudo apt install openssh-server -y. Després de la instal·lació el servei SSH sol arrencar automàticament.
Configuració del fitxer sshd_config. El fitxer /etc/ssh/sshd_config centralitza la seguretat de SSH. Editeu-lo amb el vostre editor preferit, per exemple sudo nano /etc/ssh/sshd_config. Les recomanacions clau són les següents.
Canviar el port per defecte. El port per defecte 22 és el primer objectiu de bots automatitzats. Canviar-lo a un port alt i no comú redueix el volum d'intents. Exemple: busqueu la línia Port 22 i canvieu-la per Port 2222 o Port 22022. Trieu sempre ports superiors a 1024 i documenteu el canvi per al vostre equip.
Desactivar login directe de l'usuari root. Eviteu que root iniciï sessió directament per SSH. Configureu PermitRootLogin no. D'aquesta manera els administradors inicien sessió amb un usuari normal i utilitzen sudo per a tasques elevades, millorant auditoria i control.
Desactivar autenticació per contrasenya. La mesura més eficaç contra la força bruta és desactivar PasswordAuthentication. Configureu PasswordAuthentication no per obligar l'ús d'autenticació per clau pública, molt més segura ja que la clau privada mai viatja per la xarxa.
habilitar autenticació per clau pública. Assegureu-vos que PubkeyAuthentication estigui activat mitjançant PubkeyAuthentication yes. Aquesta serà la principal forma d'accés segur.
Després de qualsevol canvi reinicieu el servei SSH amb sudo systemctl restart ssh. Important: abans de reiniciar tingueu una sessió alternativa activa o accés a la consola física o virtual per evitar quedar bloquejat per un error de configuració.
Autenticació basada en claus SSH. Aquest mètode utilitza un parell de claus, privada i pública. La clau pública es col·loca al servidor i la privada roman segura a la màquina local. Per generar un parell de claus al client utilitzeu: ssh-keygen -t rsa -b 4096. Es recomana protegir la clau privada amb una passphrase forta. Per copiar la clau pública al servidor podeu utilitzar ssh-copy-id -i ~/.ssh/id_rsa.pub user@ip_servidor -p 2222. Si ssh-copy-id no està disponible, podeu utilitzar de manera manual: cat ~/.ssh/id_rsa.pub | ssh -p 2222 user@ip_servidor mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys. Protegiu sempre la clau privada amb permisos restrictius utilitzant chmod 600 ~/.ssh/id_rsa.
Mesures addicionals de defensa. Per a una estratègia defense in depth combineu diverses capes de protecció.
Limitar usuaris i grups. Restringiu qui pot iniciar sessió afegint directives AllowUsers o AllowGroups a sshd_config. Per exemple: AllowUsers admin altre_usuari o AllowGroups ssh_users. Creeu el grup i afegiu usuaris amb comandaments com sudo addgroup ssh_users i sudo usermod -aG ssh_users nom_usuari.
Instal·lar i configurar Fail2Ban. Fail2Ban bloqueja automàticament IPs que mostren comportament sospitós, com múltiples intents fallits d'accés. Instal·leu amb sudo apt install fail2ban -y. Copieu la configuració base amb sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local i editeu la secció sshd per activar-la i ajustar el port: [sshd] enabled = true port = 2222 filter = sshd logpath = %(sshd_log)s maxretry = 3 bantime = 1h. Reinicieu Fail2Ban amb sudo systemctl restart fail2ban.
Configurar firewall. Utilitzeu UFW o firewalld per permetre només el trànsit necessari. Per a UFW a Ubuntu permeteu el vostre nou port SSH i activeu el firewall: sudo ufw allow 2222/tcp sudo ufw enable sudo ufw status. Permeteu sempre el port SSH abans d'activar el firewall o correu el risc de perdre accés.
Desactivar X11 forwarding si no el necessiteu per reduir la superfície d'atac. A sshd_config ajusteu X11Forwarding no.
Manteniment i monitoratge continu. La seguretat és un procés, no una tasca única. Reviseu regularment els logs d'autenticació ubicats a /var/log/auth.log o /var/log/secure amb: sudo tail -f /var/log/auth.log. Considereu eines d'anàlisi de logs com Logwatch. Programeu actualitzacions periòdiques del sistema i d'OpenSSH. Automatitzar actualitzacions de seguretat mitjançant unattended-upgrades a Debian/Ubuntu ajuda a mantenir els pedaços crítics al dia, sense oblidar revisions manuals periòdiques.
Integració amb serveis i solucions avançades. Per a institucions que requereixen més que la protecció bàsica, combinar aquestes pràctiques amb arquitectures cloud i solucions d'anàlisi aporta més resiliència. Implementar servidors en entorns gestionats amb serveis cloud aws i azure facilita l'escalat i l'ús de serveis natius de seguretat. A més, la integració amb solucions d'intel·ligència de negoci i eines com power bi permet correlacionar esdeveniments de seguretat amb mètriques operatives per a una resposta més ràpida i accionable.
Sobre Q2BSTUDIO. Q2BSTUDIO és una empresa especialitzada en desenvolupament de programari i aplicacions a mida, amb experiència en programari a mida, intel·ligència artificial, ciberseguretat i serveis cloud aws i azure. Oferim serveis de transformació digital orientats a institucions educatives i empreses que volen implementar solucions segures i escalables. El nostre equip dissenya agents IA i solucions d'ia per a empreses que automatitzen tasques, milloren processos i eleven la seguretat operativa. També proveïm serveis intel·ligència de negoci i consultoria en power bi per convertir dades en decisions estratègiques.
Què pot fer Q2BSTUDIO per la vostra institució. Auditem la vostra infraestructura, implementem hardening de servidors SSH, despleguem arquitectura segura en serveis cloud aws i azure, desenvolupem aplicacions a mida i solucions de programari a mida integrades amb intel·ligència artificial per a detecció primerenca d'amenaces. A més oferim formació i transferència de coneixement en ciberseguretat per al vostre equip IT, i desenvolupem agents IA que treballen juntament amb el personal per optimitzar operacions i seguretat.
Recomanació final. Apliqueu immediatament els passos bàsics: actualitzar el sistema, instal·lar OpenSSH, configurar sshd_config per canviar el port, desactivar root i password, habilitar autenticació per clau, instal·lar Fail2Ban i configurar un firewall. Combineu aquestes mesures amb monitoratge continu i polítiques d'actualització. Per a projectes més complexos o si preferiu assistència professional, contacteu Q2BSTUDIO per a una avaluació personalitzada, implementació i formació en ciberseguretat i solucions d'intel·ligència artificial.
Contacte i següent pas. Protegiu avui mateix els actius digitals de la vostra institució amb una estratègia integral que inclou aplicacions a mida, programari a mida, intel·ligència artificial, ciberseguretat, serveis cloud aws i azure, serveis intel·ligència de negoci, ia per a empreses, agents IA i power bi. Sol·liciteu una consultoria amb Q2BSTUDIO i convertiu la seguretat en un avantatge competitiu.
Esteu a punt per assegurar el vostre servidor i modernitzar la vostra infraestructura digital amb l'ajuda d'experts en ciberseguretat i intel·ligència artificial? Poseu-vos en contacte amb Q2BSTUDIO i feu el següent pas cap a una operació més segura i eficient.


