Настройка и эксплуатация

Как остановить атаки перебором на SSH?

Краткий ответ

Полностью отключите аутентификацию по паролю — перебор против SSH по ключам невозможен. Добавьте fail2ban, чтобы уменьшить шум в логах, и рассмотрите перенос SSH с порта 22, чтобы сократить объем сканирования примерно на 95%. Самый сильный вариант — поместить SSH за WireGuard, чтобы он никогда не был открыт для публичного интернета.

Смена порта сама по себе не является защитой, но она реально снижает шум: подавляющее большинство автоматических сканеров пробуют только 22-й. В сочетании с аутентификацией только по ключам остаточный риск пренебрежимо мал.

Правильное конечное состояние для чувствительного сервера — отсутствие публичного SSH-слушателя вообще. Привяжите sshd к интерфейсу WireGuard, и администрирование потребует сначала установить туннель. Ничто в публичном интернете не сможет даже попытаться пройти аутентификацию.

См. также: WireGuard · fail2ban

7 ответов в разделе Настройка и эксплуатация

Назад к все ответы