Thiết lập và vận hành

Làm thế nào để ngăn chặn tấn công brute-force SSH?

Câu trả lời ngắn

Vô hiệu hóa xác thực mật khẩu hoàn toàn — tấn công brute-force với SSH dựa trên key là không thể. Thêm fail2ban để giảm tiếng ồn nhật ký và cân nhắc chuyển SSH khỏi cổng 22 để giảm khoảng 95% lưu lượng quét. Lựa chọn mạnh nhất là đặt SSH sau WireGuard để nó không bao giờ bị lộ ra internet công cộng.

Thay đổi cổng không tự nó bảo mật, nhưng nó thực sự hiệu quả trong việc giảm tiếng ồn: đại đa số các trình quét tự động chỉ thử cổng 22. Kết hợp với xác thực chỉ bằng khóa, rủi ro còn lại là không đáng kể.

Kết thúc đúng cho một máy chủ nhạy cảm là không có bộ nghe SSH công khai nào cả. Gắn sshd vào giao diện WireGuard, và quản trị yêu cầu đường hầm trước tiên. Không gì trên internet công cộng có thể cố gắng xác thực.

Xem thêm: WireGuard · fail2ban

7 câu trả lời trong Thiết lập và vận hành

Quay lại tất cả câu trả lời