गाइड - सुरक्षा

अपने क्लाउड Mac को कैसे सुरक्षित करें: SSH कीज़, फ़ायरवॉल और VPN

अपने डेडिकेटेड Mac सर्वर को सुदृढ़ करने के लिए एक व्यावहारिक, चरण-दर-चरण गाइड — पासवर्ड रहित SSH की प्रमाणीकरण, एक सख़्ती से बंद macOS फ़ायरवॉल, एक निजी WireGuard VPN, और एक निरंतर सुरक्षा चेकलिस्ट।

12 मिनट का पठन जून 2026 में अपडेट किया गया

1. अपने क्लाउड Mac को सुदृढ़ क्यों करें?

एक डेडिकेटेड Mac सर्वर प्रोविज़न होते ही सार्वजनिक इंटरनेट से पहुंच योग्य हो जाता है। यूज़रनेम और पासवर्ड एक्सेस सुविधाजनक है, लेकिन पासवर्ड ब्रूट-फ़ोर्स किए जा सकते हैं और खुले प्रबंधन पोर्ट स्वचालित हमलों को आमंत्रित करते हैं। अच्छी खबर: कुछ भली-भांति समझे गए चरण — SSH कीज़, एक कड़ा फ़ायरवॉल, और एक निजी VPN — उस जोखिम के अधिकांश हिस्से को हटा देते हैं। हर MyRemoteMac सर्वर पहले से ही की-आधारित प्रमाणीकरण, एक मैनेज्ड फ़ायरवॉल और एक WireGuard VPN को आउट ऑफ़ द बॉक्स सपोर्ट करता है।

गहन रक्षा: कोई एकल नियंत्रण पर्याप्त नहीं है। की-आधारित SSH, एक डिफ़ॉल्ट-डिनाई फ़ायरवॉल, और केवल-VPN प्रबंधन को संयोजित करना एक हमलावर को कई स्वतंत्र परतों को भेदने पर मजबूर करता है।

2. आवश्यक शर्तें

शुरू करने से पहले, सुनिश्चित करें कि आपके पास है:

  • SSH एक्सेस के साथ MyRemoteMac से एक Mac सर्वर
  • आपकी लोकल मशीन पर एक SSH क्लाइंट (macOS, Linux और आधुनिक Windows में बिल्ट-इन)
  • आपके सर्वर का IP पता और डिफ़ॉल्ट क्रेडेंशियल
  • टर्मिनल के साथ बुनियादी सहजता

3. चरण 1: SSH की प्रमाणीकरण

की-आधारित प्रमाणीकरण एक अनुमान लगाने योग्य पासवर्ड को एक क्रिप्टोग्राफ़िक की पेयर से बदल देता है। आप प्राइवेट की अपने पास रखते हैं; सर्वर केवल आपकी पब्लिक की संग्रहीत करता है, इसलिए किसी हमलावर के ब्रूट-फ़ोर्स करने के लिए कोई पासवर्ड नहीं होता।

एक की पेयर जनरेट करें

अपनी लोकल मशीन पर, एक आधुनिक Ed25519 की जनरेट करें (यदि आपके पास पहले से एक है तो इसे छोड़ दें):

# Generate a modern Ed25519 key pair on your LOCAL machine
ssh-keygen -t ed25519 -C "you@example.com"

# Print the PUBLIC key (this is what you give the server)
cat ~/.ssh/id_ed25519.pub
# ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAA... you@example.com

अपनी पब्लिक की जोड़ें, फिर पासवर्ड अक्षम करें

अपने MyRemoteMac डैशबोर्ड में, Security खोलें और अपनी पब्लिक की पेस्ट करें — या एक नया सर्वर प्रोविज़न करते समय इसे चुनें। एक बार जब आप पुष्टि कर लें कि की लॉगिन काम करता है, तो पासवर्ड प्रमाणीकरण अक्षम करें:

# On the SERVER, disable password login once your key works
sudo sed -i '' 's/^#*PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i '' 's/^#*ChallengeResponseAuthentication.*/ChallengeResponseAuthentication no/' /etc/ssh/sshd_config

# Restart the SSH daemon to apply
sudo launchctl kickstart -k system/com.openssh.sshd

4. चरण 2: फ़ायरवॉल को सख़्ती से बंद करें

केवल वही उजागर करें जिसकी आपको आवश्यकता है। MyRemoteMac में एक मैनेज्ड नेटवर्क फ़ायरवॉल शामिल है, और आपको एक दूसरी परत के लिए ऑन-होस्ट macOS एप्लिकेशन फ़ायरवॉल भी सक्षम करना चाहिए।

macOS एप्लिकेशन फ़ायरवॉल सक्षम करें

# Enable the built-in macOS application firewall
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setglobalstate on

# Enable stealth mode (don't respond to pings / closed-port probes)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setstealthmode on

# Verify
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate

इनबाउंड पोर्ट सीमित करें

MyRemoteMac मैनेज्ड फ़ायरवॉल (डैशबोर्ड या API) में, इनबाउंड ट्रैफ़िक को केवल उन पोर्ट्स पर अनुमति दें जिनका आप वास्तव में उपयोग करते हैं — आमतौर पर आपके IP या VPN तक सीमित SSH (22) — और बाकी सब कुछ डिफ़ॉल्ट रूप से अस्वीकार करें।

5. चरण 3: निजी VPN (WireGuard)

सबसे मज़बूत रुख यह है कि प्रबंधन पोर्ट को कभी भी सार्वजनिक रूप से उजागर न किया जाए। हर MyRemoteMac सर्वर में एक निजी WireGuard/IPSec टनल शामिल है: पहले इससे कनेक्ट करें, फिर निजी नेटवर्क पर SSH और VNC तक पहुंचें।

# Bring up the WireGuard tunnel from your local machine
wg-quick up wg0

# Now reach your Mac over the PRIVATE address, not its public IP
ssh you@10.0.0.2

एक बार टनल चालू हो जाने पर, अपने फ़ायरवॉल में SSH और VNC को केवल VPN सबनेट तक सीमित करें। तब आपका Mac सार्वजनिक पोर्ट स्कैनर के लिए अदृश्य हो जाता है।

6. चरण 4: निरंतर सुदृढ़ीकरण

सुरक्षा निरंतर है, एक बार का कार्य नहीं। इन टिकाऊ उपायों को लागू करें:

  • macOS को अपडेट रखें — ज्ञात कमज़ोरियों को बंद करने के लिए सुरक्षा अपडेट तुरंत इंस्टॉल करें।
  • FileVault सक्षम करें — फ़ुल-डिस्क एन्क्रिप्शन आपके निष्क्रिय डेटा की सुरक्षा करता है।
  • एक non-root एडमिन उपयोगकर्ता का उपयोग करें — root के रूप में लॉग इन करने के बजाय sudo के जरिए काम करें।
  • SSH कीज़ को रोटेट करें और सीमित करें — जिन कीज़ का आप अब उपयोग नहीं करते उन्हें Security से हटाएं।
  • प्रमाणीकरण लॉग की निगरानी करें — विफल लॉगिन और अप्रत्याशित सेशन पर नज़र रखें।
  • नियमित रूप से बैकअप लें — रैंसमवेयर से बचाव के लिए सुदृढ़ीकरण को ऑफ़-साइट बैकअप के साथ जोड़ें।

7. समस्या निवारण

पासवर्ड लॉगिन अक्षम करने के बाद लॉक आउट हो गए

डैशबोर्ड से VNC / Screen Sharing के साथ पुनः कनेक्ट करें, अस्थायी रूप से पासवर्ड लॉगिन को फिर से सक्षम करें, और सत्यापित करें कि आपकी पब्लिक की सही अनुमतियों (~/.ssh पर 700, फ़ाइल पर 600) के साथ ~/.ssh/authorized_keys में है।

SSH अभी भी पासवर्ड मांगता है

अनुमतियां जांचें: ~/.ssh 700 होना चाहिए और authorized_keys 600। पुष्टि करें कि sshd_config में PubkeyAuthentication yes पर सेट है, और यह कि आप ssh -i के साथ मिलती-जुलती प्राइवेट की प्रदान कर रहे हैं।

एक फ़ायरवॉल नियम द्वारा लॉक आउट हो गए

फ़ायरवॉल नियम बदलते समय हमेशा एक VNC / Screen Sharing सेशन खुला रखें। यदि आप SSH खो देते हैं, तो नियम को वापस लाने के लिए VNC का उपयोग करें, फिर इसे अपने VPN सबनेट तक सीमित करके फिर से लागू करें।

8. सुरक्षा चेकलिस्ट

कोई भी नया Mac सर्वर प्रोविज़न करने के बाद इस चेकलिस्ट से गुज़रें:

  • SSH की प्रमाणीकरण सक्षम
  • पासवर्ड लॉगिन अक्षम (या VPN तक सीमित)
  • स्टील्थ मोड के साथ macOS एप्लिकेशन फ़ायरवॉल सक्षम
  • इनबाउंड पोर्ट डिफ़ॉल्ट-डिनाई; SSH और VNC को VPN तक सीमित
  • FileVault सक्षम और macOS अद्यतित
  • अनुपयोगी SSH कीज़ हटाई गईं और ऑफ़-साइट बैकअप कॉन्फ़िगर किए गए

संक्षेप में: की-आधारित SSH, पासवर्ड लॉगिन अक्षम, एक डिफ़ॉल्ट-डिनाई फ़ायरवॉल, VPN पर प्रबंधन, FileVault चालू, और कीज़ नियमित रूप से रोटेट। इसे एक बार करें और आपके क्लाउड Mac पर हमला करना नाटकीय रूप से कठिन हो जाता है।

संबंधित गाइड्स

मिनटों में एक सुरक्षित Mac डिप्लॉय करें

हर MyRemoteMac सर्वर SSH की प्रमाणीकरण, एक मैनेज्ड फ़ायरवॉल और WireGuard VPN के साथ आता है। $85/माह से शुरू।

और जानकारी चाहिए?

चरण-दर-चरण सेटअप, कॉन्फ़िगरेशन संदर्भ और समस्या-निवारण के लिए संपूर्ण दस्तावेज़ देखें।

दस्तावेज़ खोलें →