Jak nastavit přístup na SSH podle země ve VPS Centru
SSH je první věc, na kterou se zaměří automatizované útoky z celého světa – boti nepřetržitě zkoušejí přihlásit se na port 22 a uhodnout heslo k vašemu serveru. Proto má každý VPS u Váš Hosting už ve výchozím stavu jednoduchou, ale účinnou ochranu: SSH přijímá připojení jen z Česka a Slovenska. Veškerý ostatní provoz firewall zahodí dřív, než se vůbec dostane k přihlašování.
Tahle ochrana se dá přizpůsobit dvěma směry. Buď ji můžete rozvolnit – třeba když pravidelně pracujete ze zahraničí nebo máte spolupracovníky v jiné zemi a potřebujete se připojit odjinud než z Česka a Slovenska. Nebo naopak zpřísnit na konkrétní seznam zemí. V tomto návodu vás provedeme oběma možnostmi: zapnutím a vypnutím ochrany přes VPS Centrum (verze V3 i V2) i přidáním konkrétních zemí přes příkazovou řádku.
Jde o funkci dostupnou pouze na VPS – nastavuje se na úrovni serveru a na sdíleném webhostingu ji neřešíte. Ještě jedna věc na úvod: tohle geografické omezení je samostatná vrstva ochrany. Nezaměňujte ho s fail2ban (ten dočasně banuje konkrétní IP po několika neúspěšných přihlášeních) ani s ručním blokováním jednotlivých IP adres – ty řeší jiné situace a najdete je jinde.
Rychlý přehled pro pokročilé
Tato část je určená zkušeným uživatelům, kteří si chtějí jen rychle ověřit postup a nepotřebují číst celý článek. Pokud začínáte, doporučujeme rovnou pokračovat další sekcí.
- Výchozí stav: SSH (port 22) přijímá připojení jen z Česka a Slovenska, zbytek firewall zahodí. Platí pro každý VPS ve výchozím nastavení.
- VPS Centrum V3 – zapnout/vypnout: levé menu Zabezpečení → stránka Firewall → karta SSH blokace → tlačítko Povolit všechny země (a z téže karty zpět na Česko a Slovensko). Změna se projeví okamžitě.
- VPS Centrum V2 – zapnout/vypnout: Správa serveru → záložka Bezpečnost → sekce Zabezpečení serveru → Povolit SSH z celého světa nebo Povolit SSH pouze z CZ,SK IP. Zařadí se do plánovače a provede se v zobrazeném čase (řádově do minuty).
- Konkrétní země: jen přes příkazovou řádku – skript ssh-worldwide.sh s přepínači -E (jen Česko a Slovensko), -D (celý svět) a -L (vyjmenovat povolené země dvoupísmenným kódem ISO 3166-1 alpha-2, lze opakovat). Skript při každém spuštění nastaví celý seznam zemí, nepřidává k předchozímu. Na V2 je ve složce /root/bin/, na V3 ve složce /usr/local/bin/ (kde je rovnou v systémové cestě – spustíte ho i jen názvem).
Co je dobré vědět předem
Zapnutí a vypnutí ochrany zvládnete přes VPS Centrum bez jakékoli předchozí přípravy. Práce s konkrétními zeměmi probíhá přes příkazovou řádku, takže k ní budete potřebovat SSH přístup k serveru.
Co budete potřebovat
- VPS u Váš Hosting (vždy) – tato funkce je součástí každého VPS, na sdíleném webhostingu ji nenajdete.
- Přístup do VPS Centra (volitelné – jen pro nastavení přes rozhraní) – potřebujete ho, pokud chcete ochranu zapínat a vypínat přes rozhraní. Když server spravujete výhradně přes SSH, potřeba není.
- SSH přístup k serveru a oprávnění uživatele root (povinné pro konkrétní země, jinak volitelné) – nezbytné, pokud chcete povolit jen konkrétní země (to jde výhradně přes příkazovou řádku). Zapnout a vypnout ochranu jde přes SSH také, takže pokud dáváte přednost příkazové řádce, vystačíte si jen s ním. Pokud s SSH teprve začínáte, projděte si nejdřív kompletního průvodce připojením přes SSH.
- Rozmyšleno, ze kterých zemí se chcete připojovat (vždy) – vy i váš tým.
Zapnutí nebo vypnutí přes rozhraní zabere necelou minutu. Pokud budete povolovat konkrétní země přes příkazovou řádku, vyhraďte si přibližně 5–10 minut.
Jak zjistíte, jakou verzi VPS Centra máte
Verzi poznáte podle čísla v dolní části rozhraní – ve VPS Centru V3 vpravo dole, ve V2 v patičce. Pokud číslo začíná „3.“ (například 3.x.x), používáte VPS Centrum V3; pokud „2.“ (například 2.x), je to VPS Centrum V2. Rozeznáte je i podle vzhledu: V3 má tmavé svislé menu vlevo, V2 vodorovné menu nahoře a zeleně orámovaný panel vpravo. Rozdíl je v tomto návodu zásadní – liší se, kde funkci najdete i jak rychle se projeví: ve V3 je v levém menu Zabezpečení a aplikuje se okamžitě, ve V2 přes Správu serveru a zařadí se do plánovače.
Skok rovnou k postupu
Návod dál pokrývá zapnutí a vypnutí ochrany ve dvou verzích VPS Centra a práci s konkrétními zeměmi přes příkazovou řádku – přejděte rovnou tam, co potřebujete:
VPS Centrum V3 · VPS Centrum V2 · Konkrétní země přes příkazovou řádku
Zapnutí a vypnutí ochrany ve VPS Centru V3
Ve VPS Centru V3 přepínáte ochranu mezi dvěma stavy: připojení jen z Česka a Slovenska (výchozí) a připojení z celého světa. Pokud potřebujete povolit jen konkrétní zemi, a ne rovnou celý svět, nastavte ji přes příkazovou řádku.

- V levém menu klikněte na Zabezpečení. Otevře se stránka Firewall s přehledem bezpečnostních prvků serveru.
- Najděte kartu SSH blokace. U položky Stav vidíte aktuální nastavení – ve výchozím stavu Pouze ČR a SK.
- Klikněte na tlačítko Povolit všechny země.
- V potvrzovacím okně Povolit SSH pro všechny země klikněte na tlačítko Povolit SSH připojení ze všech zemí.
Po potvrzení se nahoře objeví potvrzení „SSH připojení bylo povoleno pro všechny země“ a změna se projeví okamžitě. Stav na kartě SSH blokace se přepne na povolení ze všech zemí. Až budete chtít omezení vrátit zpět, použijete tutéž kartu – tlačítko se přepne na opačnou akci.

Na téže stránce najdete i karty Geoblokace a IP blokace. Ty s SSH přímo nesouvisí: Geoblokace filtruje podle zemí webový provoz (porty 80 a 443), IP blokace slouží k ručnímu blokování konkrétních IP adres. Pro řízení přístupu na SSH pracujte vždy s kartou SSH blokace.
Zapnutí a vypnutí ochrany ve VPS Centru V2
Ve VPS Centru V2 najdete totéž přepínání ochrany v serverové sekci. K dispozici jsou dvě tlačítka – jedním omezení zapnete, druhým vypnete. Pokud potřebujete povolit jen konkrétní zemi, a ne rovnou celý svět, nastavte ji přes příkazovou řádku.

- V horním menu klikněte na Správa serveru.
- Otevřete záložku Bezpečnost. Zobrazí se stránka Zabezpečení serveru.
- V první sekci Zabezpečení serveru klikněte podle potřeby na Povolit SSH z celého světa (zpřístupní připojení ze všech zemí), nebo na Povolit SSH pouze z CZ,SK IP (vrátí omezení na Česko a Slovensko).
Tlačítko Povolit SSH z celého světa je červené, protože rozvolňuje ochranu – připomíná, že tím otevíráte přístup z celého světa. Po kliknutí se nahoře objeví pruh s informací, že byl do plánovače zařazen požadavek a kdy se provede (například „K zapnutí dojde v 19:55“). Ve sloupci vpravo se přitom objeví box Příkazy na zpracování s naplánovaným časem a názvem příkazu, který se spustí. Na rozdíl od V3 se tedy změna ve V2 neprojeví okamžitě, ale zařadí se do plánovače a provede se v zobrazeném čase – obvykle do minuty.

Na téže stránce jsou i sekce Blokace IP adres (ruční blokování konkrétních IP) a Filtrování HTTP provozu podle zemí (geografický filtr pro web, ne pro SSH). Pro nastavení SSH používejte vždy tlačítka v sekci Zabezpečení serveru.
Povolení přístupu z dalších zemí přes příkazovou řádku
Rozhraní VPS Centra umí ochranu jen zapnout a vypnout (Česko a Slovensko ↔ celý svět). Pokud chcete povolit konkrétní zemi – třeba se připojovat i z Německa, ale jinak nechat zbytek světa zablokovaný – použijete skript v příkazové řádce. Na obou verzích VPS Centra jde o totožný skript, liší se jen jeho umístění: na V2 je ve složce /root/bin/, na V3 ve složce /usr/local/bin/, kde je rovnou v systémové cestě (PATH) – tam ho spustíte i jen názvem. Přepínače fungují na obou verzích stejně.
Přihlaste se na server přes SSH jako uživatel root. Skript se jmenuje ssh-worldwide.sh a pracuje se třemi přepínači:
- -E – zapne omezení; když za ním nevyjmenujete žádnou zemi, povolí připojení jen z Česka a Slovenska (výchozí stav).
- -D – vypne omezení a povolí připojení z celého světa.
- -L – vyjmenuje konkrétní povolenou zemi dvoupísmenným kódem podle normy ISO 3166-1 alpha-2 (CZ, SK, DE, PL, US …). Přepínač lze použít vícekrát za sebou a tím povolit více zemí najednou. Pokud server data pro zadanou zemi nemá, skript ji bez chyby přeskočí – v takovém případě se z ní nepřipojíte, i když jste ji uvedli.
Klíčové je vědět, že skript při každém spuštění nastaví celý seznam povolených zemí najednou – nepřidává k předchozímu nastavení, ale nahrazuje ho. Pokaždé proto vyjmenujte úplně všechny země, ze kterých se chcete připojovat, a vždy mezi nimi nechte i tu svou.
Příklad: chcete omezit přístup tak, aby se SSH dalo použít z Česka, Slovenska a navíc z Německa a Polska. Zapnete omezení a vyjmenujete všechny čtyři země:
ssh-worldwide.sh -E -L CZ -L SK -L DE -L PL
Zpět na výchozí Česko a Slovensko se vrátíte příkazem ssh-worldwide.sh -E (bez vyjmenovaných zemí), úplně vypnout omezení můžete příkazem ssh-worldwide.sh -D.
Po spuštění skript na závěr vypíše nastavené země, například povolene lokace: CZ,SK,DE,PL – podle toho si ověříte, že se povolily ty správné. Pravidla se projeví okamžitě v běžícím systému a zůstanou aktivní i po restartu serveru.
Řešení problémů
Ze zahraničí se nepřipojím na SSH
Symptom: Připojení k serveru přes SSH ze zahraničí skončí hláškou Connection timed out – server vůbec neodpoví.
Příčina: Funguje výchozí ochrana. SSH přijímá připojení jen z Česka a Slovenska, takže firewall provoz z jiné země tiše zahodí a klient se nedočká odpovědi.
Řešení: Povolte připojení z celého světa přes VPS Centrum (V3 – karta SSH blokace, V2 – tlačítko Povolit SSH z celého světa). Pokud chcete zůstat chránění a otevřít jen svou zemi, povolte ji přes příkazovou řádku přepínačem -L – vždy přitom vyjmenujte všechny země, ze kterých se připojujete (skript nastaví celý seznam, nepřidává k němu). Alternativně se připojte přes VPN se serverem v Česku nebo na Slovensku.
Připojení nefunguje, i když jsem povolil všechny země
Symptom: I po povolení připojení ze všech zemí se na SSH stále nepřipojíte – hláška Connection timed out nebo Connection refused přetrvává.
Příčina: Připojení blokuje něco jiného než zemní omezení. Nejčastěji jde o fail2ban, který zablokoval vaši IP adresu po několika neúspěšných přihlášeních (a blokuje ji pak napříč všemi službami, nejen na SSH), nebo o ručně zablokovanou IP. U VPS Centra V2 se navíc změna provádí se zpožděním – pokud jste právě klikli na tlačítko, vyčkejte do času uvedeného v boxu Příkazy na zpracování.
Řešení: Zkontrolujte, jestli vaši IP nezablokoval fail2ban, a případně ji odblokujte podle návodu Nemůžu se přihlásit na server či e-mail. Bany lze hromadně smazat v Zákaznickém portálu přes Servery > [váš server] > VPS Centrum > Odstranit bany a blokované IP. Pokud jste si ručně zablokovali vlastní IP, zkontrolujte ji ve VPS Centru – ve V3 na kartě IP blokace (stránka Firewall), ve V2 v sekci Blokace IP adres.
Skript ssh-worldwide.sh hlásí, že příkaz nebyl nalezen
Symptom: Po zadání skriptu terminál vrátí command not found.
Příčina: Na VPS Centru V2 je skript ve složce /root/bin/ a terminál ho nemusí najít, pokud nejste v této složce nebo nezadáte celou cestu. (Na V3 je skript v systémové cestě ve složce /usr/local/bin/, takže ho spustíte i jen názvem.)
Řešení: Spusťte skript zadáním celé cesty /root/bin/ssh-worldwide.sh s příslušnými přepínači, nebo nejdřív přejděte do složky příkazem cd /root/bin/ a spusťte ho odtud.
Pokud problém přetrvává, kontaktujte naši podporu – pomůžeme vám nastavení zkontrolovat a uvést do pořádku.
Podobné články
- Jak nastavit Git a automatický deploy ve VPS Centru
- Jak dát bezpečně přístup k VPN externímu dodavateli
- Video návod: První kroky ve VPS Centru
- Jak povolit nebo zakázat PHP funkci ve VPS Centru
- Analytika ve VPS Centru – co všechno o návštěvnosti webu zjistíte
- Jak zjistit, co vytěžuje server — monitoring procesů ve VPS Centru