🔧 Спеціальна пропозиція: NordVPN зі знижкою 64% + 3 місяці безкоштовно для розробників. 🔧 Developer Offer: NordVPN with 64% Off + 3 months free applied.

Захист серверів Hetzner VPS за допомогою NordVPN та Dedicated IP

Провайдер Hetzner Cloud є одним із найпопулярніших для хостингу інфраструктури в Європі завдяки ідеальному співвідношенню ціни та продуктивності. Проте дешеві та публічно доступні сервери приваблюють тисячі шкідливих сканерів, які щохвилини перевіряють порт SSH (22) на наявність вразливостей.

У цій статті ми розглянемо, як побудувати надійний захист серверів на Hetzner Cloud, повністю закривши порт SSH від зовнішнього світу та налаштувавши безпечний доступ за допомогою статичної виділеної IP-адреси (Dedicated IP) від NordVPN.

Проблема: Безпека SSH портів та динамічні IP розробників

Стандартна рекомендація з безпеки — обмежити доступ до порту SSH тільки вашою IP-адресою у фаєрволі Hetzner Cloud. Але якщо ви:

  • Працюєте з дому, де провайдер змінює IP раз на добу або при перезавантаженні роутера.
  • Працюєте в коворкінгах або кафе з публічним Wi-Fi.
  • Маєте команду розробників з різними провайдерами.

У такому разі постійне оновлення правил фаєрволу перетворюється на адміністративне пекло.

Рішення: Виділений IP (Dedicated IP) як єдина точка доступу

Купуючи опцію Dedicated IP у NordVPN, ви отримуєте постійну, зашифровану статичну IP-адресу в обраній країні (наприклад, у Німеччині, Франції чи Великобританії). Вона належить тільки вам.

Тепер ви можете прописати цю єдину IP-адресу у фаєрволі Hetzner Cloud як єдине дозволене джерело для входу в SSH.

Крок 1. Налаштування фаєрволу у консолі Hetzner Cloud

  1. Увійдіть у кабінет Hetzner Cloud Console та виберіть ваш проект.
  2. Перейдіть у розділ Firewalls та створіть нове правило.
  3. Додайте правило для вхідного трафіку (Inbound):
    • Protocol: TCP
    • Port: 22 (або ваш кастомний SSH порт)
    • Source IP: Вкажіть вашу виділену IP-адресу NordVPN (наприклад, 185.230.124.52/32).
    • Застосуйте це правило до вашого VPS-сервера.

Тепер будь-яка спроба підключитися до вашого сервера з будь-якої іншої IP-адреси буде миттєво відхилена на рівні мережевої карти Hetzner.

Крок 2. Налаштування клієнта NordVPN з Dedicated IP

На вашому комп'ютері відкрийте додаток NordVPN:

  1. Перейдіть до списку категорій серверів та оберіть Dedicated IP.
  2. Підключіться до вашої виділеної IP-адреси.
  3. Перевірте поточну IP-адресу (наприклад, через сервіс myip.com), щоб переконатися, що вона збігається з дозволеною у фаєрволі.

Крок 3. Підключення до сервера через SSH

Запустіть термінал та виконайте звичайну команду підключення:

ssh root@your_hetzner_vps_ip

Ви успішно увійдете на сервер. Спробуйте вимкнути VPN і підключитися знову — з'єднання зависне та закінчиться помилкою Connection timed out. Це підтверджує, що фаєрволі надійно блокує сторонніх осіб.

Додатковий крок: Резервний доступ через Meshnet

Що робити, якщо ви випадково забули сплатити за підписку VPN або втратили доступ до Dedicated IP? Щоб не втратити контроль над сервером, налаштуйте безкоштовну функцію Meshnet як резервний канал зв'язку.

Увімкніть Meshnet на Hetzner VPS:

nordvpn set meshnet on

Та додайте Meshnet IP-адресу вашого локального ПК до дозволених правил локального фаєрволу UFW безпосередньо на сервері:

sudo ufw allow from 100.64.0.0/10 to any port 22 proto tcp

Таким чином, ви завжди зможете зайти на сервер через його внутрішнє ім'я Meshnet (наприклад my-vps.nord), навіть якщо публічний доступ до порту 22 повністю закритий у хмарному фаєрволі Hetzner.

Hardening Hetzner VPS Security with NordVPN & Dedicated IP

Hetzner Cloud is one of the most cost-effective hosting providers in Europe. However, its popular and cheap IP ranges make it a prime target for automated port scanners, which constantly hammer SSH port 22 trying to crack credentials.

In this tutorial, we configure network policies on Hetzner Cloud to drop all public SSH traffic and routing administration commands through a secure, static Dedicated IP provided by NordVPN.

The Problem: SSH Exposed to the Public vs. Dynamic Home IPs

The baseline recommendation for SSH security is whitelisting only your home or office IP address in the cloud firewall. However, this policy breaks easily if:

  • Your home ISP assigns dynamic IP addresses that rotate daily.
  • You travel, work from coffee shops, or rely on shared workspaces.
  • You manage a team of remote engineers using multiple different residential networks.

Updating firewall policies in the Hetzner Cloud Console every day is tedious and insecure.

The Solution: A Dedicated VPN Gateway

A Dedicated IP subscription from NordVPN gives you a static, exclusive IP address in your chosen region. Since this IP remains constant and is assigned strictly to your account, it acts as your personal secure entry gateway.

You can safely whitelist this single IP address in the Hetzner Cloud Firewall, shutting out all other network actors.

Step 1. Configuring the Hetzner Cloud Security Policies

  1. Open your Hetzner Cloud Console and navigate to your project space.
  2. Select the Firewalls tab and create a new rule set.
  3. Define the inbound (Inbound) rules as follows:
    • Protocol: TCP
    • Port: 22 (or your custom SSH administration port)
    • Source IP: Enter your Dedicated VPN IP (e.g., 185.230.124.52/32).
    • Attach this Firewall profile to your VPS nodes.

Now, any incoming traffic on port 22 originating from other IPs is discarded at Hetzner's physical routing layer before it even hits your virtual server.

Step 2. Connecting to Your Dedicated IP Server

On your local workstation:

  1. Open the NordVPN client.
  2. Under Speciality Servers, select Dedicated IP.
  3. Establish a connection to your assigned static address.
  4. Verify your current outbound IP online to ensure it matches the firewall entry.

Step 3. SSH Session Verification

In your local terminal, run the normal connection command:

ssh root@your_hetzner_vps_ip

Access is granted. Now, disconnect from NordVPN and try to run the SSH command again. The session will hang indefinitely and close with a Connection timed out message, showing that your server is hidden.

Bonus Step: Setting Up Meshnet as a Safe Fallback

If you ever lose access to your Dedicated IP (for example, if your VPN subscription expires), you could get locked out of your server. To prevent this, configure Meshnet on your VPS as a backdoor management port.

Turn Meshnet on inside the Hetzner VPS:

nordvpn set meshnet on

Then, configure the local UFW firewall on the VPS to allow SSH requests arriving from your private Meshnet subnet:

sudo ufw allow from 100.64.0.0/10 to any port 22 proto tcp

This ensures you can always manage your server through its internal Meshnet IP (e.g. 100.120.30.40), providing a fail-safe backup channel.

🚀 Потрібен надійний VPN для розробки та DevOps?

🚀 Need a Reliable VPN for Dev & DevOps Workflows?

Отримайте максимальну знижку на NordVPN за промокодом 2026. Захистіть свої сервери Hetzner, бази PostGIS та прискорте завантаження ГІС-даних вже зараз.

Get the maximum developer discount on NordVPN for 2026. Hardened Hetzner VPS access, secure PostGIS tunnels, and high-speed geo-API routing.

Активувати знижку розробника Claim Your Developer Discount