Pengaturan & pengoperasian

Bagaimana cara menghentikan serangan brute-force SSH?

Jawaban singkat

Nonaktifkan autentikasi kata sandi sepenuhnya — brute force terhadap SSH berbasis kunci tidak mungkin dilakukan. Tambahkan fail2ban untuk mengurangi kebisingan log, dan pertimbangkan memindahkan SSH dari port 22 untuk mengurangi volume pemindai sekitar 95%. Opsi terkuat adalah menempatkan SSH di belakang WireGuard sehingga tidak pernah terekspos ke internet publik.

Mengubah port bukanlah keamanan itu sendiri, tetapi ini benar-benar pengurangan kebisingan yang efektif: sebagian besar pemindai otomatis hanya mencoba 22. Jika dikombinasikan dengan autentikasi khusus kunci, risiko residunya dapat diabaikan.

Keadaan akhir yang benar untuk server sensitif adalah tidak ada pendengar SSH publik sama sekali. Ikat sshd ke antarmuka WireGuard, dan administrasi memerlukan tunnel terlebih dahulu. Tidak ada apa pun di internet publik yang dapat mencoba autentikasi.

Lihat juga: WireGuard · fail2ban