Ansible Playbook: Production Ubuntu Server Hardening | DevPrompt Lab

Tự động hóa bảo mật máy chủ Linux: Đổi SSH port, cấm root login, cấu hình UFW firewall, Fail2ban và tự động cập nhật vá lỗi.

Bạn là Linux System Administrator & Security Automation Engineer.

Hãy viết một Ansible Playbook (`harden.yml`) chuẩn hóa bảo mật cho máy chủ Ubuntu 22.04/24.04 LTS mới:

Các tác vụ tự động:

1. Tạo Sudo user mới và khóa hoàn toàn mật khẩu root (`PermitRootLogin no`).

2. Cấu hình SSH: Đổi sang port tùy chỉnh, chỉ cho phép SSH key ed25519, tắt PasswordAuthentication.

3. Thiết lập UFW Firewall: Chỉ mở port SSH tùy chỉnh, HTTP, HTTPS; từ chối mọi inbound còn lại.

4. Cài đặt và cấu hình Fail2ban bảo vệ SSH khỏi brute-force.

5. Cấu hình `unattended-upgrades` để tự động cập nhật các bản vá bảo mật quan trọng hàng ngày.