feat(configs): обновление конфигураций Privoxy и добавление жесткого ограничения SSH

This commit is contained in:
Dmitry
2026-02-18 14:14:28 +03:00
parent 83a6090c26
commit a1a0c6ff63
5 changed files with 67 additions and 4 deletions
+65
View File
@@ -0,0 +1,65 @@
# sshd_config.d/99-hardening.conf
# Консервативное ужесточение для серверов общего назначения (Debian).
Protocol 2
# Разрешить только протокол SSH v2.
# Authentication
PermitRootLogin no
# Запретить прямой вход под root.
PasswordAuthentication no
# Отключить вход по паролю.
KbdInteractiveAuthentication no
# Отключить keyboard-interactive (часто это OTP/пароль).
ChallengeResponseAuthentication no
# Отключить challenge-response аутентификацию.
AuthenticationMethods publickey
# Требовать аутентификацию по ключу.
PubkeyAuthentication yes
# Разрешить аутентификацию по ключу.
PermitEmptyPasswords no
# Запретить пустые пароли, даже если пароли где-то включены.
UsePAM yes
# Оставить PAM для управления аккаунтом и сессией.
# Session and access controls
LoginGraceTime 30
# Дать 30 секунд на аутентификацию.
MaxAuthTries 3
# Ограничить число неудачных попыток на соединение.
MaxSessions 2
# Ограничить число сессий в одном соединении.
MaxStartups 10:30:60
# Дросселировать неаутентифицированные подключения под нагрузкой.
ClientAliveInterval 300
# Отправлять keepalive каждые 5 минут.
ClientAliveCountMax 2
# Рвать соединение после 2 пропущенных keepalive.
TCPKeepAlive no
# Отключить TCP keepalive, чтобы не зависали старые сессии.
# Reduce legacy or risky features
IgnoreRhosts yes
# Игнорировать доверенные файлы .rhosts и .shosts.
HostbasedAuthentication no
# Отключить аутентификацию по хосту.
PermitUserEnvironment no
# Запретить пользователям задавать окружение через ~/.ssh/environment.
X11Forwarding no
# Отключить X11-форвардинг.
AllowAgentForwarding no
# Запретить форвардинг агента.
AllowTcpForwarding local
# Разрешить только локальный форвардинг портов (без remote/dynamic).
AllowStreamLocalForwarding no
# Отключить форвардинг Unix-сокетов.
PermitTunnel no
# Отключить форвардинг туннелей tun/tap.
# Misc
UseDNS no
# Пропустить обратный DNS для ускорения входа.
Compression no
# Отключить сжатие, чтобы уменьшить поверхность атаки.
PrintMotd no
# Не печатать MOTD (обычно делает PAM).
+78
View File
@@ -0,0 +1,78 @@
[
{
"hostname": "localhost",
"ip": "192.168.1.0/24"
},
{
"hostname": "ada-dev.ru",
"ip": "157.22.231.198"
},
{
"hostname": "adminvps.ru",
"ip": "5.253.61.60"
},
{
"hostname": "altlinux.org",
"ip": "194.107.17.137"
},
{
"hostname": "deepseek.com",
"ip": "3.173.21.63"
},
{
"hostname": "devel.mephi.ru",
"ip": "85.143.112.71"
},
{
"hostname": "disk.yandex.ru",
"ip": "87.250.250.50"
},
{
"hostname": "github.com",
"ip": "140.82.121.3"
},
{
"hostname": "gosuslugi.ru",
"ip": "213.59.253.7"
},
{
"hostname": "market.yandex.ru",
"ip": "87.250.250.22"
},
{
"hostname": "mephi.ru",
"ip": "85.143.112.110"
},
{
"hostname": "practicum.yandex.ru",
"ip": "87.250.250.5"
},
{
"hostname": "puzzlebot.top",
"ip": "185.71.67.230"
},
{
"hostname": "reddit.com",
"ip": "151.101.129.140"
},
{
"hostname": "sogaz.ru",
"ip": "185.173.80.30"
},
{
"hostname": "tbank.ru",
"ip": "178.130.128.27"
},
{
"hostname": "vk.com",
"ip": "87.240.132.78"
},
{
"hostname": "wifi.mephi.ru",
"ip": "85.143.112.40"
},
{
"hostname": "yandex.ru",
"ip": "5.255.255.77"
}
]
+43
View File
@@ -0,0 +1,43 @@
# Privoxy Configuration
# Minimal config with only active settings
# Configuration directories
confdir /etc/privoxy
logdir /var/log/privoxy
# Actions and filters
actionsfile match-all.action
actionsfile default.action
actionsfile user.action
filterfile default.filter
filterfile user.filter
# Logging
logfile logfile
# Network settings
listen-address 127.0.0.1:8118
# forward-socks5 / ada-proxy:Fk2NNUAJ#x2@o2@89.167.32.245:8443 .
# forward-socks5 / 192.168.1.10:1080 .
forward-socks5 / 127.0.0.1:1080 .
# Security settings
toggle 1
enable-remote-toggle 0
enable-remote-http-toggle 0
enable-edit-actions 0
enforce-blocks 0
buffer-limit 4096
enable-proxy-authentication-forwarding 0
# Connection settings
forwarded-connect-retries 0
accept-intercepted-requests 0
allow-cgi-request-crunching 0
split-large-forms 0
keep-alive-timeout 5
tolerate-pipelining 1
socket-timeout 300