Configuration et exploitation

Comment arrêter les attaques par force brute SSH ?

Réponse courte

Désactivez complètement l'authentification par mot de passe — la force brute contre le SSH par clé est impossible. Ajoutez fail2ban pour réduire le bruit des journaux, et envisagez de déplacer SSH hors du port 22 pour réduire le volume des scanners d'environ 95 %. L'option la plus robuste consiste à mettre SSH derrière WireGuard pour qu'il ne soit jamais exposé à l'Internet public.

Changer de port n'est pas une sécurité en soi, mais c'est une réduction de bruit réellement efficace : la grande majorité des scanners automatisés n'essaient que le 22. Combiné avec une authentification par clé uniquement, le risque résiduel est négligeable.

L'état final correct pour un serveur sensible est de n'avoir aucun écouteur SSH public. Liez sshd à une interface WireGuard, et l'administration nécessite d'abord le tunnel. Rien sur l'Internet public ne peut même tenter une authentification.

Voir aussi: WireGuard · fail2ban