Суть, на хосте стоит программа которая связывается с сервером по 443 порту https/wss весимо, и к ней есть доступ по 22 порту, ssh то бишь, только по ключу. Всё, ничего более вещать и слушать не должно. Запрет всего и вся noexec на всё что можно, кастрация системных утилит. Пароль от рута в 100500 символов.
Я тут не затем как всё ограничить, man+гугл+прямые вопросы на лор в помощь не проблема, может кто добавит что? Грубо говоря хост по сути должен стать огорожен по самое небалуй.