/ var / log підозрілі записи


8

Для розваги я /var/log/auth.logхвостився (хвіст auth.log), і було багато наступного:

 sshd[16225]: Received disconnect from 203.100.83.32: 11: Bye Bye [preauth]

Здається, ip з Китаю ...

Я додав правило iptables для блокування ip і тепер його немає.

Зараз бачимо таке:

 sshd[17225]: fatal: Read from socket failed: Connection reset by peer [preauth]

Що таке записи, і що я можу зробити, щоб захистити або динамічно побачити загрози.
Я fail2banвстановив.

Спасибі заздалегідь


Чи потрібен вам sshпорт, відкритий на загальнодоступній стороні? До чого було додано правило iptables? Опинившись sshна загальнодоступній стороні, ви отримаєте безліч звернень від понюхань портів та кракботів, що може бути причиною записів, які ви зараз бачите.
douggro

Сервер розміщений на Linode.com, я сшу до вікна, щоб керувати, змінювати та робити все, тому мені потрібен ssh зараз. Я додав правило iptables для блокування адреси / 24 з Китаю. Але мені потрібно бути більш захищеним і не турбуватися про хакерів так сильно.
користувач2625721

1
Ви можете використовувати налаштування з низьким пороговим рівнем fail2banдля невдалої sshреєстрації - 2 або 3 помилки перед забороною - з коротким часом заборони (10-15 хвилин), щоб відмовити кракботів, але не надто довго, щоб не залишати вас заблокованими, якщо ви підключите вхід спроба.
douggro

Відповіді:


1

Вам потрібен доступ до цього хоста з кількох локацій? Або ви можете використовувати стрибок, у якого є статичний IP? У цьому випадку ви можете встановити правило iptables, яке дозволяє SSH отримати доступ лише до певних IP-адрес. Це дасть вам неявне заперечення будь-кому, крім статичних IP-адрес.

Інші рекомендації полягають у тому, щоб змінити послугу для прослуховування на нестандартному порту, відключити кореневу автентифікацію та налаштувати fail2ban.


0

Спробуйте змінити порт sshd на 1000+. Fail2ban також допомагає.

Наприклад, у мене є деякі сервери, на яких працює sshd 1919 або 905, і я ледве отримую ці китайські IP-адреси, які намагаються придушити мої сервери.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.