设置与运维

SSH 무차별 대입 공격을 어떻게 막나요?

간단한 답변

비밀번호 인증을 완전히 비활성화하세요 — 키 기반 SSH에 대한 무차별 대입은 불가능합니다. fail2ban을 추가하여 로그 노이즈를 줄이고, SSH를 포트 22에서 옮겨 스캐너 볼륨을 약 95% 줄이는 것을 고려하세요. 가장 강력한 옵션은 SSH를 WireGuard 뒤에 두어 공개 인터넷에 노출되지 않게 하는 것입니다.

更改端口本身并不是安全措施,但确实是有效的降噪手段:绝大多数自动化扫描器只会尝试22端口。结合仅密钥认证,残余风险可以忽略不计。

敏感服务器的正确最终状态是完全没有公开的SSH监听器。将sshd绑定到WireGuard接口,管理必须首先建立隧道。公网上没有任何东西可以尝试认证。

참고 항목: WireGuard · fail2ban

设置与运维 분야의 7개 답변

모든 답변(으)로 돌아가기