Сообщество / Безопасность

ssh на 22 порту, за ночь 4000 попыток, поставил ключи и fail2ban

n1kita
Junior
Сообщения: 68
Репутация: 33
Дата регистрации:
19.08.2026
АВТОР ТЕМЫ09 сент. 2026 г., 22:10 (GMT+3)
полез в auth.log из любопытства после того как сервер «подтупливал» вечером. за ночь ~4000 попыток по ssh, словарь по root и по частым логинам. сервер не взломан, пароль длинный, но сам факт: порт 22 в мир — это постоянный стук, и он ест ресурсы и однажды подберёт слабый пароль у соседа по хостингу.
что сделал за десять минут: ключи вместо пароля, PasswordAuthentication no, PermitRootLogin prohibit-password, и fail2ban на sshd. попыток стало единицы.

grep 'Failed password' /var/log/auth.log | wc -l

прогоните у себя. если там сотни-тысячи — вы просто не смотрели, а не «вас не трогают».
0
pavel_63
Junior
Сообщения: 54
Репутация: 33
Дата регистрации:
13.08.2026
10 сент. 2026 г., 08:20 (GMT+3)
n1kita золотые слова, я клиентам первым делом ключи ставлю и пароль отключаю. народ думает «да кому мой сервер нужен», а стучат по всем подряд, робот не разбирает, магазин там или домашний туннель. fail2ban ещё и на другие сервисы вешается, не только ssh. порт менять с 22 можно, но это косметика, ключи важнее.
2
lexa92
Junior
Сообщения: 94
Репутация: 58
Дата регистрации:
09.08.2026
10 сент. 2026 г., 09:05 (GMT+3)
n1kita всё верно. смена порта снижает шум в логах, но безопасность даёт не она, а отключённый пароль. добавлю: с ключами не забудь перед PasswordAuthentication no проверить, что ключ реально пускает, а то закроешь пароль и запрёшь сам себя. у меня так один стажёр сервер себе заблокировал, спасали через консоль хостинга.
1
kate_ekb
Junior
Сообщения: 70
Репутация: 39
Дата регистрации:
12.08.2026
10 сент. 2026 г., 09:50 (GMT+3)
n1kita и для тех, у кого сервисы в докере: не думайте, что контейнер вас прячет. проброшенный порт торчит наружу так же, как хостовый. docker ps смотрите, что реально опубликовано, а не только ss. я так однажды нашла у себя adminer, который «на минутку» пробросила месяц назад.
0
kirill_nsk
Middle
Сообщения: 101
Репутация: 47
Дата регистрации:
26.08.2026
10 сент. 2026 г., 13:40 (GMT+3)
прогнал команду, у меня 700 с чем-то за пару дней 😳 я думал у меня-то что смотреть, сервер ради туннеля стоит. пароль поменял на ключ по гайду, вроде пускает. n1kita спасибо, а то я про ssh вообще не думал, думал раз впн работает то и ладно
1
C
che32
Junior
Сообщения: 17
Репутация: 15
Дата регистрации:
05.09.2026
10 сент. 2026 г., 19:30 (GMT+3)
n1kita у меня на домашнем то же самое, я даже fail2ban поставил после того как ты в прошлый раз про порты писал. пароль отключил, ключи закинул всем своим. жена правда спросила «а если ключ потеряется», пришлось второй на её ноут положить на всякий) но стучать перестали, в логе тишина.
2
kirill_nsk
Middle
Сообщения: 101
Репутация: 47
Дата регистрации:
26.08.2026
11 сент. 2026 г., 13:30 (GMT+3)
ребят, а fail2ban не забанит меня самого, если я пароль пару раз не так введу?) я ж рукожоп, боюсь сам себя запереть
0
lexa92
Junior
Сообщения: 94
Репутация: 58
Дата регистрации:
09.08.2026
11 сент. 2026 г., 14:00 (GMT+3)
kirill_nsk забанит на время (findtime/bantime настраиваются), но добавь свой ip в ignoreip, и себя не запрёшь. и оставь второй способ входа — консоль хостинга, если что. ты не первый, кто боится сам себя закрыть, это лечится ignoreip.
0
S
serg_mail
Junior
Сообщения: 11
Репутация: 9
Дата регистрации:
17.09.2026
17 сент. 2026 г., 10:40 (GMT+3)
Наткнулся, добавлю по почте, раз тема про брут: smtp-auth брутят не меньше ssh, у меня fail2ban на dovecot/postfix ловит каждую ночь пачками. Так что ключи на ssh — это половина, остальные слушающие сервисы тоже под замок. У людей ssh закрыт, а почта или база нараспашку.
0