Обновления и минимальный набор пакетов
После первого входа обновите индексы пакетов и установите security updates. Чем меньше лишних сервисов слушает сеть, тем проще защищать сервер. Не ставьте «панели на всякий случай» — каждый сервис расширяет поверхность атаки.
SSH: ключи лучше паролей
Используйте ключи SSH, отдельного пользователя с sudo и по возможности отключите прямой вход root по паролю. Менять порт SSH можно ради снижения шума в логах, но это не замена аутентификации и firewall.
Firewall: разрешать только нужное
Простой принцип: снаружи должны быть доступны только реально используемые порты. Для обычного сайта это TCP 80/443, для административной панели — отдельный порт, желательно ограниченный по IP или дополнительной аутентификацией.
Логи и резервные копии
Проверяйте auth.log/journal, ротацию логов и свободное место. Конфиги сервисов и важные ключи должны иметь резервную копию вне VPS. Backup, который никогда не проверяли на восстановление, нельзя считать полноценной резервной копией.
TLS и домены
Автоматическое продление сертификатов стоит настроить сразу. После выпуска сертификата проверьте не только наличие файлов, но и команду reload/restart сервиса после renew, иначе новый сертификат может лежать на диске, а процесс продолжит отдавать старый.