VPS హోస్టింగ్ సురక్షితమేనా? మీరు తెలుసుకోవాల్సిన భద్రతా
VPS హోస్టింగ్ సురక్షితమే కానీ మీ సర్వర్ సెటప్ లోని లోపాలు ప్రమాదకరం. ఓపెన్ పోర్ట్స్, అప్డేట్ చేయని ప్యాకేజీలు, లీకైన సీక్రెట్స్ మరియు బలహీనమైన పాస్వర్డ్ల వల్ల హ్యాకింగ్ ముప్పు
VPS హోస్టింగ్ సురక్షితమేనా? క్లుప్త సమాధానం
అవును. చాలామంది వినియోగించే పనులకు VPS హోస్టింగ్ సురక్షితమైనది, ఇది shared హోస్టింగ్ కంటే మెరుగైనది. VPS (virtual private server) అనేది సొంత kernel, memory, disk మరియు user accounts కలిగిన ఒక virtual machine. దీనిని నడిపే hypervisor, పైన పేర్కొన్న నాలుగింటిలోకి ఇతర వినియోగదారులు రాకుండా నియంత్రిస్తుంది. ఒకే physical machine పై మీ సర్వర్ పక్కన ఉన్న సర్వర్ను అద్దెకు తీసుకున్న వ్యక్తి మీ ఫైళ్లను చదవలేరు, మీ processes ను చూడలేరు, మీ సర్వర్లోకి లాగిన్ అవ్వలేరు లేదా మీ network traffic ను గమనించలేరు.
దీనికి నిజాయితీగా చెప్పాలంటే రెండు కోణాలు ఉన్నాయి. హార్డ్వేర్ మరియు hypervisor యజమాని ప్రొవైడర్. మీ virtual machine లోపల ఉన్న ప్రతిదానికీ మీరే యజమాని, మరియు దాదాపు ప్రతి భద్రతా ఉల్లంఘన అక్కడే మొదలవుతుంది. సర్వర్లు సాధారణంగా తెరిచి ఉన్న port, బలహీనమైన SSH password, అప్డేట్ చేయని package లేదా పొరపాటున పబ్లిష్ అయిన ఫైల్లోని secret ద్వారా హ్యాక్ చేయబడతాయి. hypervisor ద్వారా సర్వర్లు హ్యాక్ అవ్వడం చాలా అరుదు.
హైపర్వైజర్ వాస్తవానికి వేటిని వేరు చేస్తుంది
హైపర్వైజర్ అనేది ఒక భౌతిక హోస్ట్ (physical host) పై వర్చువల్ మెషీన్లను నడిపే సాఫ్ట్వేర్. KVM VPS (KVM అంటే kernel based virtual machine, ఇది Linux హోస్ట్లలో ప్రామాణికం) లో మీ సర్వర్ ఒక పూర్తి స్థాయి వర్చువల్ మెషీన్. ఇది తన సొంత కెర్నల్ను బూట్ చేసుకుంటుంది. హోస్ట్ దీనికి భౌతిక మెమరీలో ఒక నిర్ణీత భాగాన్ని కేటాయిస్తుంది, మరియు ప్రాసెసర్ యొక్క మెమరీ మేనేజ్మెంట్ యూనిట్ ఆ పరిధి వెలుపల ఏ విధమైన యాక్సెస్ను అనుమతించదు, కాబట్టి మరొక గెస్ట్ (guest) లో నడుస్తున్న కోడ్ మీ RAM ను ఏమాత్రం యాక్సెస్ చేయలేదు. ఇందులో షేర్డ్ ఫైల్సిస్టమ్ లేదా షేర్డ్ యూజర్ టేబుల్ ఉండవు, కాబట్టి పక్కన ఉన్న సర్వర్లోని ఫైల్ అనుమతులు మీ సర్వర్పై ఎటువంటి ప్రభావం చూపవు.
షేర్డ్ హోస్టింగ్ భిన్నంగా పనిచేస్తుంది. అనేక సైట్లు ఒకే ఆపరేటింగ్ సిస్టమ్ లోపల, ఒకే వెబ్ సర్వర్ మరియు ఒకే PHP ఇన్స్టాల్ కింద, సాధారణ యూజర్ ఖాతాలుగా ఉంటాయి. ఇక్కడ ఉన్న ఏకైక సరిహద్దు ఫైల్ అనుమతులు మాత్రమే. కాబట్టి, ఒక అనుమతి పొరపాటు లేదా ఎక్కువ ఫైళ్లను చదవగలిగే యూజర్ ఖాతాలో నడుస్తున్న ఒక బలహీనమైన ప్లగిన్, మరొక ఖాతాలోని ఫైళ్లను చేరుకోగలదు. షేర్డ్ హోస్టింగ్ నుండి VPS కి మారడం ద్వారా ఈ లోపం తొలగిపోతుంది.
మీరు కొనుగోలు చేసేది ఏమిటో సరిచూసుకోండి, ఎందుకంటే VPS అని విక్రయించే ప్రతి ప్లాన్ వర్చువల్ మెషీన్ కాదు. కంటైనర్ ఆధారిత ప్లాన్లు (OpenVZ, LXC, Virtuozzo) హోస్ట్ యొక్క కెర్నల్ను పంచుకుంటాయి మరియు హార్డ్వేర్ వర్చువలైజేషన్కు బదులుగా నేమ్స్పేస్లు (namespaces) మరియు cgroups ద్వారా కస్టమర్లను వేరు చేస్తాయి. ఇది బలహీనమైన సరిహద్దు, ఎందుకంటే హోస్ట్లో ఉండే కెర్నల్ బగ్ మీ సర్వర్లో కూడా కెర్నల్ బగ్ అవుతుంది. అటువంటి ప్లాన్లలో మీరు కెర్నల్ మాడ్యూళ్లను లోడ్ చేయలేరు, ఇది కొన్ని సాఫ్ట్వేర్లను ఉపయోగించకుండా చేస్తుంది. KVM సురక్షితమైన డిఫాల్ట్ ఎంపిక. మీరు చెల్లించే ముందు ఏ రకమైన ప్లాన్ పొందుతున్నారో అడిగి తెలుసుకోండి.
Noisy neighbour వల్ల కలిగే ఇబ్బందులు
ఒకే physical host ను పంచుకోవడం వల్ల మీ వేగం తగ్గుతుంది, ఇది మాత్రమే మీరు చెల్లించే మూల్యం. ఒకే యంత్రంలోని guests అందరూ physical CPU మరియు disks ను పంచుకుంటారు. CPU మరొకరి పనిలో బిజీగా ఉన్నప్పుడు, మీ virtual CPU వేచి ఉండాల్సి వస్తుంది; Linux దీన్ని steal time గా గుర్తిస్తుంది: %st ఫీల్డ్ ను top మరియు vmstat లలో చూడవచ్చు. గంటల తరబడి steal time కొన్ని శాతాల కంటే ఎక్కువగా ఉంటే, ఆ host ఓవర్ సబ్స్క్రయిబ్ చేయబడిందని అర్థం. దీని అర్థం ఎవరూ మీ డేటాను చదువుతున్నారని కాదు. దీనికి పరిష్కారం వేరే ప్లాన్ లేదా వేరే ప్రొవైడర్ ను ఎంచుకోవడం; నిర్ణయం తీసుకునే ముందు మీరు వాస్తవానికి పొందుతున్న CPU మరియు disk పనితీరును కొలవవచ్చు.
ఒక కస్టమర్ వల్ల మరొకరికి కలిగే ప్రభావం గురించి తెలుసుకోవడం ముఖ్యం, ఇది భద్రతా లోపం (security hole) కాదు. మీరు మీ VPS నుండి ఇమెయిల్ పంపినప్పుడు, మీ IP address ఇతర కస్టమర్లు కూడా ఉపయోగించే పరిధిలో ఉంటుంది. మీ పక్కన ఉన్న ఎవరైనా spam పంపితే, ఆ IP పరిధి బ్లాక్లిస్ట్లో చేరే అవకాశం ఉంది; దీనివల్ల మీరు చేయని తప్పుకు మీ మెయిల్స్ spam ఫోల్డర్లోకి వెళ్తాయి. దుర్వినియోగాన్ని అరికట్టే ప్రొవైడర్లు IP పరిధిని శుభ్రంగా ఉంచుతారు. మీకు ఇమెయిల్ పంపడం ముఖ్యమైతే, ఈ విషయం గురించి వారిని అడగండి.
శత్రుపూరిత పొరుగువారు ఏమి చేయలేరు, మరియు వారు చేయగలిగే అరుదైన సందర్భాలు
ఒకే హోస్ట్లో ఉన్న కస్టమర్కు మీ ఫైళ్లను యాక్సెస్ చేసే మార్గం ఉండదు. వారు మీ ప్రాసెస్లను చూడలేరు, మీ డిస్క్ను మౌంట్ చేయలేరు లేదా మీ సర్వర్లో షెల్ను ఓపెన్ చేయలేరు, ఎందుకంటే అవన్నీ వారి వర్చువల్ మెషీన్ లోపల ఉండవు. ఒక మినహాయింపును పేర్కొనడం ముఖ్యం: ప్రొవైడర్ అందించే ఏదైనా ప్రైవేట్ నెట్వర్క్ను మీరు అపరిచితులతో పంచుకుంటున్న నెట్వర్క్గా పరిగణించండి. అది కనిపించదని భావించే బదులు, దాని గుండా వెళ్లే డేటాను ఎన్క్రిప్ట్ చేయండి.
Hypervisor escapes వాస్తవమే. వర్చువలైజేషన్ లేయర్లోని ఒక బగ్, ఒక గెస్ట్ లోపల ఉన్న కోడ్ను హోస్ట్కు చేరేలా చేయగలదు, మరియు హోస్ట్ నుండి ఆ సర్వర్లోని ప్రతి గెస్ట్కు చేరేలా చేయగలదు. ఇటువంటి బగ్లను గుర్తించి, CVE (common vulnerabilities and exposures) ఐడెంటిఫైయర్తో ప్రచురిస్తారు మరియు ప్యాచ్ చేస్తారు. హోస్టింగ్ ప్రొవైడర్లు వీటిని త్వరగా ప్యాచ్ చేస్తారు, ఎందుకంటే వారి మొత్తం వ్యాపారం ఆ లేయర్పైనే ఆధారపడి ఉంటుంది. వీటిని ఉపయోగించుకోవడానికి నిర్దిష్ట hypervisor వెర్షన్ కోసం పనిచేసే exploit అవసరం, ఇది ఒక చిన్న హోస్టింగ్ అకౌంట్ కోసం ఖర్చు చేయడానికి చాలా ఖరీదైనది.
Cross guest side channels కూడా వాస్తవమే. ఇవి Spectre మరియు Meltdown కుటుంబానికి చెందినవి. ఇవి షేర్డ్ ప్రాసెసర్ క్యాచీలను ఉపయోగించుకుని, సరిహద్దుల మధ్య తక్కువ మొత్తంలో డేటాను ఊహించడానికి ప్రయత్నిస్తాయి. Microcode మరియు kernel అప్డేట్లు వీటిని నివారిస్తాయి, మరియు ప్రచురించబడిన పరిశోధనలలో డేటా లీక్ అయ్యే రేట్లు చాలా తక్కువ. ప్రచురించబడిన కేసులు సామూహిక దాడుల కంటే పరిశోధనా ప్రదర్శనలే ఎక్కువ. ప్రమాదం సున్నా కాదు, కానీ అది మీకు హాని కలిగించే అంశాల జాబితాలో అగ్రస్థానంలో ఎక్కడా ఉండదు.
ప్రొవైడర్ బాధ్యత ఎక్కడ ముగుస్తుంది మరియు మీ బాధ్యత ఎక్కడ మొదలవుతుంది
బిల్డింగ్, హోస్ట్ హార్డ్వేర్, హైపర్వైజర్ మరియు హోస్ట్ కెర్నల్, ఫిజికల్ నెట్వర్క్, మరియు మీ సర్వర్ను స్టార్ట్, స్టాప్, రీబిల్డ్ మరియు స్నాప్షాట్ చేయగల కంట్రోల్ ప్యానెల్ బాధ్యత ప్రొవైడర్ది. వీటిలో ఏది విఫలమైనా, దానిని సరిదిద్దాల్సిన బాధ్యత వారిదే.
మీ ఆపరేటింగ్ సిస్టమ్ నుండి పైన ఉన్న ప్రతిదానికీ మీరే బాధ్యులు. అంటే మీరు ఇన్స్టాల్ చేసే ప్యాకేజీలు, మీరు తెరిచి ఉంచే పోర్ట్లు, లాగిన్ అవ్వగల అకౌంట్లు మరియు కీలు, మీరు చేసే అప్డేట్లు, మీ బ్యాకప్లు మరియు మీ సొంత అప్లికేషన్ కోడ్ అన్నీ మీ బాధ్యతలే. చాలా VPS ప్లాన్లు అన్మేనేజ్డ్ (unmanaged) రకానికి చెందినవి, అంటే మీ సర్వర్ను ఎవరూ ప్యాచ్ చేయరు మరియు ఏ సపోర్ట్ టికెట్ కూడా ఆ పని చేయదు. మీరు కొనుగోలు చేసే ముందు The managed and unmanaged split గురించి చదవడం మంచిది, ఎందుకంటే ఆ జాబితాలో ఎంతవరకు మీరు భరించాలో అది నిర్ణయిస్తుంది.
మీ బాధ్యతల్లో ఒక ముఖ్యమైన భాగాన్ని మర్చిపోవడం సులభం: అదే హోస్టింగ్ కంట్రోల్ ప్యానెల్. ఆ లాగిన్ వివరాలు ఎవరి దగ్గర ఉంటే వారు, సర్వర్ లోపల ఉన్న పాస్వర్డ్ తెలియకపోయినా, మీ సర్వర్ను రీబిల్డ్ చేయగలరు లేదా మీ డిస్క్ను రెస్క్యూ సిస్టమ్కు అటాచ్ చేయగలరు. కాబట్టి హోస్టింగ్ అకౌంట్కు టూ-ఫ్యాక్టర్ అథెంటికేషన్ (2FA) ఆన్ చేయండి, మరియు ఆ పాస్వర్డ్ను మరెక్కడా ఉపయోగించకండి.
మీ హోస్టింగ్ ప్రొవైడర్ మీ డేటాను చూడగలరా?
అవును, సూత్రప్రాయంగా చూడగలరు. VPS మీకు ఇచ్చే భద్రతకు ఇదే నిజాయితీతో కూడిన పరిమితి. మీ డిస్క్ ఇమేజ్ ప్రొవైడర్ యొక్క స్టోరేజ్లో ఉంటుంది. వారి కన్సోల్ ద్వారా వారు మీ వర్చువల్ మెషీన్ను స్క్రీన్ స్థాయిలో యాక్సెస్ చేయగలరు. రెస్క్యూ మోడ్ (rescue mode) ద్వారా మీ డిస్క్ను వేరొక సిస్టమ్కు మౌంట్ చేసి బూట్ చేయవచ్చు. VPS మిమ్మల్ని ఇతర కస్టమర్ల నుండి రక్షిస్తుంది, కానీ ప్రొవైడర్ ఈ పరిధికి వెలుపల ఉంటారు.
హోస్ట్కు మీ డేటా కనిపించకూడదని మీరు భావిస్తే, డేటా డిస్క్పై రాయబడకముందే మీ అప్లికేషన్ స్థాయిలో దానిని ఎన్క్రిప్ట్ చేయండి. గెస్ట్ ఆపరేటింగ్ సిస్టమ్లో ఫుల్ డిస్క్ ఎన్క్రిప్షన్ వాడటం వల్ల, డిస్క్ ఇమేజ్ కాపీ అయినప్పుడు డేటా సురక్షితంగా ఉంటుంది. అయితే, సర్వర్ రన్ అవుతున్నప్పుడు ఎన్క్రిప్షన్ కీ మెమరీలో ఉండాలి కాబట్టి, ప్రొవైడర్ యాక్సెస్ పూర్తిగా తొలగిపోదు. ఇదే నమ్మకం మీరు అద్దెకు తీసుకునే డెడికేటెడ్ సర్వర్కు కూడా వర్తిస్తుంది, కాకపోతే ఇందులో ఒక షేర్డ్ లేయర్ తక్కువగా ఉంటుంది.
VPS లోకి చొరబాటు ఎలా జరుగుతుంది
ప్రతి interface పై వినే సేవలు. Databases, caches, message queues మరియు admin panels సాధారణంగా డిఫాల్ట్గా 0.0.0.0 కి bind అవుతాయి. అంటే ఇంటర్నెట్ వైపు ఉన్న interface తో సహా అన్ని నెట్వర్క్ interfaces పై ఇవి అందుబాటులో ఉంటాయి. ఇంటర్నెట్ అంతటా నిరంతరం ఆటోమేటెడ్ స్కానింగ్ జరుగుతూనే ఉంటుంది, కాబట్టి కొత్త IP అడ్రస్ ఆన్లైన్లోకి వచ్చిన నిమిషాల్లోనే మొదటి అభ్యర్థన (probe) వస్తుంది. పాస్వర్డ్ లేని Redis, authentication లేని Elasticsearch node, 2375 పోర్ట్ వద్ద తెరిచి ఉన్న Docker API, మరియు డిఫాల్ట్ లాగిన్ వివరాలతో ఉన్న admin panel వంటివి ఇలాగే దొరికిపోతాయి. మీకు తెలియకుండానే స్కానర్లు వీటిని గుర్తిస్తాయి. స్థానిక యంత్రానికి మాత్రమే అవసరమైన సేవలను 127.0.0.1 కి bind చేయండి, మిగిలిన వాటిని firewall వద్ద నిరోధించండి.
మీ firewall ను దాటవేసే Docker. ఒక container port ను publish చేసినప్పుడు, అది నెట్వర్క్ అడ్రస్ ట్రాన్స్లేషన్ (NAT) నియమాలను రాస్తుంది. ఇవి ufw (uncomplicated firewall) నియమాల కంటే ముందే అమలు అవుతాయి, కాబట్టి ufw status లో ఆ పోర్ట్ నిరోధించబడిందని ఉన్నప్పటికీ, ఇంటర్నెట్ నుండి ఆ container అందుబాటులోకి రావచ్చు. మిగిలినవన్నీ సరిగ్గా చేసిన వారు కూడా ఈ విషయంలో పొరపాటు పడుతుంటారు. Docker port ఎందుకు ufw ను పట్టించుకోదు అనే అంశాన్ని container port ను publish చేసే ముందు చదవడం మంచిది.
పాస్వర్డ్లతో కూడిన SSH. ఏదైనా పబ్లిక్ సర్వర్లోని /var/log/auth.log ను పరిశీలిస్తే, Failed password for root from 203.0.113.10 port 54312 ssh2 వంటి లైన్లు వేల సంఖ్యలో కనిపిస్తాయి. బాట్లు సాధారణ usernames మరియు పాస్వర్డ్లను ఉపయోగిస్తూ నిరంతరం ప్రయత్నిస్తుంటాయి. పాస్వర్డ్ లాగిన్ మరియు root అకౌంట్ లాగిన్ అనుమతించడం అనేది దాడి చేసేవారికి కావలసినంత అవకాశం ఇస్తుంది. కేవలం cryptographic keys మాత్రమే వాడటం మరియు root లాగిన్ను నిలిపివేయడం ద్వారా, ఈ ట్రాఫిక్ను మీరు పట్టించుకోనవసరం లేని సాధారణ శబ్దంగా మార్చవచ్చు.
ప్రతిచోటా ఒకే private key వాడటం. ప్రతి ల్యాప్టాప్లో మరియు సర్వర్లో ఒకే key ని కాపీ చేయడం అంటే, ఒక ల్యాప్టాప్ దొంగిలించబడితే అన్నీ తెరుచుకుంటాయని అర్థం. SSH keys ఎక్స్పైర్ అవ్వవు, కాబట్టి రెండు సంవత్సరాల క్రితం ఒక కాంట్రాక్టర్కు ఇచ్చిన key ఇప్పటికీ పనిచేస్తుంది. ఒక్కో వ్యక్తికి, ఒక్కో యంత్రానికి ఒక key వాడటం వల్ల ఎటువంటి ఖర్చు ఉండదు మరియు ఒక key దొంగిలించబడినా నష్టం పరిమితంగా ఉంటుంది.
అప్డేట్ చేయని ప్యాకేజీలు. మీ web server లేదా application framework పై వెలువడిన CVE అనేది ఒక బహిరంగ సూచనల సమాహారం, దీనిని పరీక్షించడానికి స్కానర్లు కొన్ని రోజుల్లోనే సిద్ధమవుతాయి. సెక్యూరిటీ అప్డేట్లు అత్యంత చౌకైన రక్షణ, వీటిని ఆటోమేట్ చేయవచ్చు: Ubuntu లో ఆటోమేటిక్ సెక్యూరిటీ అప్డేట్లు చూడండి.
లీక్ అయిన రహస్యాలు (Secrets). Database పాస్వర్డ్లు మరియు API keys .env ఫైళ్లలో ఉంటాయి. ఈ ఫైళ్లు పొరపాటున పబ్లిక్ రిపోజిటరీలలోకి వెళ్లడం లేదా తప్పు డైరెక్టరీకి పాయింట్ చేసిన web server ద్వారా బహిర్గతం కావడం జరుగుతుంది. AI కోడింగ్ ఏజెంట్లకు ఇచ్చే సమాచారంలో కూడా ఇవి ఉంటే, అవి log ఫైళ్లలోకి చేరే ప్రమాదం ఉంది: ఏజెంట్ల పరిధిలోకి రహస్యాలు రాకుండా చూడటం అనే అంశాన్ని గమనించండి.
అన్నీ root గా నడపడం. మీ అప్లికేషన్ root యూజర్గా నడుస్తున్నప్పుడు, అందులో ఒక చిన్న బగ్ ఉన్నా మొత్తం సర్వర్ ప్రమాదంలో పడుతుంది, ఎందుకంటే ఆ బగ్ వ్యాప్తిని ఆపడానికి సర్వర్ లోపల ఎటువంటి అడ్డంకులు ఉండవు.
మీ బాధ్యతలో ఉన్న అంశాలు
కింద పేర్కొన్నవి ఏవీ హైపర్వైజర్ (hypervisor) పనికి సంబంధించినవి కావు. ఇవన్నీ మీ పరిధిలోకి వస్తాయి మరియు మీ VPS సురక్షితంగా ఉందో లేదో నిర్ణయించేది మీరే.
- మొదటి గంట పనిని సరిగ్గా పూర్తి చేయండి: కొత్త VPSలో మొదటి పది నిమిషాలు అనే గైడ్, root కాని వినియోగదారుని సృష్టించడం మరియు ఫైర్వాల్ను ఎలా సెటప్ చేయాలో వివరిస్తుంది.
- రిమోట్ యాక్సెస్ను నియంత్రించండి: VPSలో SSH భద్రతను పెంచడం.
- మీరు ఉపయోగించని పోర్ట్లను మూసివేయండి: ufw ఫైర్వాల్ ప్రాథమిక అంశాలు.
- ప్రతి సేవకు దానికి అవసరమైనంత యాక్సెస్ మాత్రమే ఇవ్వండి: VPSలో కనిష్ట అధికారాలు కలిగిన వినియోగదారులు.
- బ్రూట్ ఫోర్స్ లాగిన్లను అడ్డుకోండి: Ubuntu 24.04లో fail2ban.
- కనీసం ఒక్కసారైనా రీస్టోర్ చేసి పరీక్షించిన బ్యాకప్ను ఉంచుకోండి: VPS కోసం restic బ్యాకప్లు.
మీ సర్వర్ బూట్ అయ్యే సమయానికే ప్రొవైడర్ చేయాల్సిన పని పూర్తవుతుంది. మీ పని మొదటి రోజున సుమారు ఒక గంట, ఆ తర్వాత ప్రతి నెలా కొన్ని నిమిషాలు పడుతుంది. మీరు ఇంకా వివిధ ఆప్షన్లను పరిశీలిస్తుంటే, VPS అంటే ఏమిటి అనే వ్యాసం ఈ అంశాలన్నింటికీ పునాదిని వివరిస్తుంది.
FAQ
అదే ఫిజికల్ సర్వర్పై ఉన్న మరొక కస్టమర్ నా ఫైళ్లను చదవగలరా?
లేదు, KVM VPSలో ఇది సాధ్యం కాదు. మీ సర్వర్ ఒక వర్చువల్ మెషీన్, దీనికి సొంత కెర్నల్ మరియు సొంత వర్చువల్ డిస్క్ ఉంటాయి. హోస్ట్ దీనికి కేటాయించిన ఫిజికల్ మెమరీ పరిధి దాటి బయట ఏదీ యాక్సెస్ చేయకుండా ప్రాసెసర్ అడ్డుకుంటుంది. గెస్ట్ సర్వర్ల మధ్య షేర్డ్ ఫైల్సిస్టమ్ ఉండదు, కాబట్టి పక్క సర్వర్లోని ఫైల్ పర్మిషన్లకు మీ సర్వర్లో ఎటువంటి అర్థం ఉండదు. OpenVZ మరియు LXC వంటి కంటైనర్ ఆధారిత ప్లాన్లు హోస్ట్ కెర్నల్ను పంచుకుంటాయి, కాబట్టి వాటిలో భద్రతా పరిమితి తక్కువగా ఉంటుంది. మీరు ఏ రకమైన ప్లాన్ కొంటున్నారో సరిచూసుకోండి.
షేర్డ్ హోస్టింగ్ కంటే VPS సురక్షితమేనా?
ఐసోలేషన్ (isolation) పరంగా చూస్తే, అవును. షేర్డ్ హోస్టింగ్లో అనేక సైట్లు ఒకే ఆపరేటింగ్ సిస్టమ్పై నడుస్తాయి, అక్కడ ఫైల్ పర్మిషన్లు మాత్రమే రక్షణగా ఉంటాయి. కాబట్టి, మరొక అకౌంట్లో జరిగే పొరపాటు వల్ల మీ ఫైళ్లు బయటపడే అవకాశం ఉంది. VPSలో రక్షణ అనేది వర్చువల్ మెషీన్ ద్వారా ఉంటుంది. అయితే, షేర్డ్ హోస్టింగ్లో ప్యాచ్లను హోస్ట్ సంస్థే చూసుకుంటుంది, కానీ అన్మేనేజ్డ్ VPSలో ప్యాచ్లను మీరే వేసుకోవాలి. మీరు క్రమం తప్పకుండా అప్డేట్లు చేస్తూ, అనవసరమైన పోర్ట్లను మూసివేస్తేనే VPS సురక్షితంగా ఉంటుంది.
నా హోస్టింగ్ ప్రొవైడర్ నా డేటాను చదవగలరా?
సూత్రప్రాయంగా అవును, ఏ VPS ప్రొడక్ట్ కూడా దీనిని మార్చలేదు. డిస్క్ ఇమేజ్ ప్రొవైడర్ హార్డ్వేర్లోనే నిల్వ చేయబడుతుంది, కన్సోల్ ద్వారా రన్ అవుతున్న మెషీన్ను స్క్రీన్ స్థాయిలో చూడవచ్చు, మరియు రెస్క్యూ మోడ్ ద్వారా మీ డిస్క్ను వేరే సిస్టమ్కు మౌంట్ చేసి చూడవచ్చు. ఏదైనా డేటా హోస్ట్కు తెలియకూడదు అనుకుంటే, దానిని అప్లికేషన్ స్థాయిలో ఎన్క్రిప్ట్ చేసి సేవ్ చేయండి. గెస్ట్ సర్వర్లో డిస్క్ ఎన్క్రిప్షన్ వాడినా, సర్వర్ రన్ అవుతున్నప్పుడు కీ మెమరీలోనే ఉంటుంది, కాబట్టి ప్రొవైడర్ను నమ్మాల్సిన అవసరం మాత్రం అలాగే ఉంటుంది.
VPS హ్యాక్ అవ్వడానికి అత్యంత సాధారణ కారణం ఏమిటి?
ఎక్స్పోజ్ అయిన సర్వీస్ లేదా బలహీనమైన SSH లాగిన్ ప్రధాన కారణాలు. ఆటోమేటెడ్ స్కానర్లు ప్రతి పబ్లిక్ IP అడ్రస్ను నిరంతరం పరీక్షిస్తూనే ఉంటాయి. కాబట్టి, పాస్వర్డ్ లేని డేటాబేస్ 0.0.0.0 కు బైండ్ అయి ఉన్నా, లేదా అడ్మిన్ ప్యానెల్కు డిఫాల్ట్ క్రెడెన్షియల్స్ మార్చకపోయినా, అవి కొన్ని నెలల్లో కాదు, కొన్ని నిమిషాల్లోనే దొరికిపోతాయి. ఏదైనా పబ్లిక్ సర్వర్పై /var/log/auth.log రన్ చేస్తే SSH భద్రత పరిస్థితి అర్థమవుతుంది: ప్రపంచవ్యాప్తంగా ఉన్న వివిధ అడ్రస్ల నుండి వస్తున్న అనేక Failed password for root లైన్లు కనిపిస్తాయి. హైపర్వైజర్ ఎస్కేప్ (hypervisor escapes) అనేవి ఉన్నప్పటికీ, అవి కేవలం పరిశోధనల కోసం లేదా అత్యంత విలువైన లక్ష్యాల కోసం చేసేవి మాత్రమే, సాధారణ బ్రీచ్లకు అవి కారణం కావు.