Configurazione e gestione

Come posso fermare gli attacchi di forza bruta SSH?

Risposta breve

Disabilita completamente l'autenticazione tramite password: la forza bruta contro SSH tramite chiave non è possibile. Aggiungi fail2ban per ridurre il rumore dei log e valuta di spostare SSH dalla porta 22 per ridurre il volume degli scanner di circa il 95%. L'opzione più forte è mettere SSH dietro WireGuard così non è mai esposto a internet.

Cambiare la porta non è di per sé sicurezza, ma è una riduzione del rumore genuinamente efficace: la stragrande maggioranza degli scanner automatici prova solo la 22. Combinata con l'autenticazione a sola chiave, il rischio residuo è trascurabile.

Lo stato finale corretto per un server sensibile è nessun listener SSH pubblico. Collega sshd a un'interfaccia WireGuard e l'amministrazione richiede prima il tunnel. Nulla su Internet pubblico può nemmeno tentare l'autenticazione.

Vedi anche: WireGuard · fail2ban