设置与运维

如何阻止 SSH 暴力破解攻击?

简短回答

完全禁用密码认证——对基于密钥的 SSH 进行暴力破解是不可能的。添加 fail2ban 以减少日志噪音,并考虑将 SSH 移出 22 端口,这样能将扫描流量减少约 95%。最强的选择是将 SSH 放在 WireGuard 之后,使其永远不会暴露在公共互联网上。

更改端口本身并非安全措施,但确实能有效减少噪音:绝大多数自动化扫描器只尝试22端口。结合仅使用密钥认证,残余风险可忽略不计。

敏感服务器的正确最终状态是完全没有公共SSH监听器。将sshd绑定到WireGuard接口,管理需要先建立隧道。公共互联网上没有任何东西能尝试认证。

另见: WireGuard · fail2ban

设置与运维领域的7个回答

返回所有答案