Configuración y operación

¿Cómo detengo los ataques de fuerza bruta por SSH?

Respuesta corta

Desactiva la autenticación por contraseña por completo: la fuerza bruta contra SSH con clave no es posible. Añade fail2ban para reducir el ruido en los registros y considera mover SSH del puerto 22 para reducir el volumen de escaneo en aproximadamente un 95%. La opción más fuerte es poner SSH detrás de WireGuard para que nunca esté expuesto a Internet público.

Cambiar el puerto no es seguridad en sí mismo, pero es una reducción de ruido genuinamente efectiva: la gran mayoría de los escáneres automatizados solo prueban en el 22. Combinado con autenticación solo por clave, el riesgo residual es insignificante.

El estado final correcto para un servidor sensible es no tener ningún listener SSH público. Vincula sshd a una interfaz WireGuard, y la administración requiere primero el túnel. Nada en Internet público puede siquiera intentar autenticarse.

Ver también: WireGuard · fail2ban