Kurulum ve işletim

SSH brute-force saldırılarını nasıl durdururum?

Kısa cevap

Şifre kimlik doğrulamasını tamamen devre dışı bırakın — anahtar tabanlı SSH'e karşı brute force mümkün değildir. Günlük gürültüsünü azaltmak için fail2ban ekleyin ve tarayıcı hacmini yaklaşık %95 azaltmak için SSH'i 22. porttan taşımayı düşünün. En güçlü seçenek, SSH'i kamuya açık internete asla maruz kalmayacak şekilde WireGuard arkasına koymaktır.

Portu değiştirmek başlı başına bir güvenlik önlemi değildir, ancak gerçekten etkili bir gürültü azaltmadır: otomatik tarayıcıların büyük çoğunluğu yalnızca 22 numaralı portu dener. Yalnızca anahtar tabanlı kimlik doğrulamayla birleştirildiğinde, kalan risk ihmal edilebilir düzeydedir.

Hassas bir sunucu için doğru son durum, hiçbir genel SSH dinleyicisinin olmamasıdır. sshd'yi bir WireGuard arayüzüne bağlayın ve yönetim için önce tünel gerekir. Genel internette hiçbir şey kimlik doğrulamayı bile deneyemez.

Ayrıca bakınız: WireGuard · fail2ban