Це не відповідь, тому якщо ви знайдете її, очевидно, що це краще.
Якщо ні, і це першопричина вашої загадки:
Причина, що я не ssh'ing безпосередньо, полягає в тому, що я не хочу, щоб цей користувач був доступний через ssh (це "віртуальний" користувач, який, очевидно, є легкою ціллю для ботів, які намагаються перенести ssh на цей сервер) ...
Мені це здається не великим міркуванням. "На що націлюють ботів" WRT добре налаштований sshd в значній мірі не має значення. Чи будуть вони гуляти біля порту 22 всюди десь? Мабуть, так. Чи означає це, що вони насправді мають шанс на успіх?
Спробуйте гуглити навколо, щоб розповісти про когось, у кого випадковий анонімний бот успішно пробився в sshd. Я впевнений, що це, мабуть, сталося з кимось десь (і, звичайно, ви, можливо, ніколи не знаєте), але я не можу знайти жодного повідомлення про таке. Було б цікаво прочитати, що таке використовувана конфігурація.
SSH дуже безпечний при правильному використанні. Якби не, інтернет-торгівля була б нездійсненною. То чому ж такі боти турбують? Під "правильним використанням" я маю на увазі, в першу чергу, обов'язкові пари відкритих / приватних ключів. Якщо ви це зробите і впевнені, що ваш приватний ключ захищений (і вам слід бути таким), будьте впевнені в sshd.
Я думаю, що причина всіх «спроб на злам» взагалі трапляється в тому, що існує велика кількість користувачів, які не роблять таких питань, як запитання щодо U&L;) і не читають сторінки інструкцій та користуються захистом пароля поодинці, що схоже на те, щоб залишити свою банкоматну картку в машині десь із табличкою із написом: "Відгадай!".
Однак якщо ви вважаєте, що ваш приватний ключ, як ваша картка банкоматів, - як щось, що ви фізично захищені вами (що це, по суті, є), то ціль стає набагато набагато ефірнішою. Все, що вони можуть зробити, - це довести, що так, справді знадобиться тисячі машин тисячі років, щоб спільно працювати 2048-бітним ключем.
Якщо вам не подобається читати звіти про спроби взлому, змініть свій порт. Я бачив, як люди тут поо-poo вважають це "захистом від незрозумілості", проте sshd, який належним чином захищений на порту 22, не буде менш безпечним на порту 57, але він не буде випадково турбуватися. Звичайно, всі ваші ворожі безпілотники могли просто порту сканувати весь IP - але ви знаєте, що? Вони ні. Я б припустив, що це тому, що вони шукають - це хтось, хто працює за системою, хто навіть не дивився на них /etc/ssh/sshd_config
, набагато менш освічений і налаштовував його.