Configuração e operação

Como posso impedir ataques de força bruta ao SSH?

Resposta curta

Desative completamente a autenticação por palavra-passe — força bruta contra SSH com chave não é possível. Adicione fail2ban para reduzir o ruído nos registos e considere mover o SSH da porta 22 para reduzir o volume de scanners em cerca de 95%. A opção mais forte é colocar o SSH atrás do WireGuard para que nunca fique exposto à internet pública.

Mudar a porta não é segurança por si só, mas é uma redução de ruído genuinamente eficaz: a grande maioria dos scanners automatizados só tenta a 22. Combinado com autenticação apenas por chave, o risco residual é insignificante.

O estado final correto para um servidor sensível é não ter nenhum listener SSH público. Ligue o sshd a uma interface WireGuard e a administração exige primeiro o túnel. Nada na internet pública pode sequer tentar autenticar.

Ver também: WireGuard · fail2ban