Для розваги я /var/log/auth.log
хвостився (хвіст auth.log), і було багато наступного:
sshd[16225]: Received disconnect from 203.100.83.32: 11: Bye Bye [preauth]
Здається, ip з Китаю ...
Я додав правило iptables для блокування ip і тепер його немає.
Зараз бачимо таке:
sshd[17225]: fatal: Read from socket failed: Connection reset by peer [preauth]
Що таке записи, і що я можу зробити, щоб захистити або динамічно побачити загрози.
Я fail2ban
встановив.
Спасибі заздалегідь
fail2ban
для невдалої ssh
реєстрації - 2 або 3 помилки перед забороною - з коротким часом заборони (10-15 хвилин), щоб відмовити кракботів, але не надто довго, щоб не залишати вас заблокованими, якщо ви підключите вхід спроба.
ssh
порт, відкритий на загальнодоступній стороні? До чого було додано правилоiptables
? Опинившисьssh
на загальнодоступній стороні, ви отримаєте безліч звернень від понюхань портів та кракботів, що може бути причиною записів, які ви зараз бачите.