60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ
Рейтинг: 64.6% · 7 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ
VDS на таймвебе за 330р, наружу торчат ssh и nginx. Глянул journalctl -u ssh за сутки: 58 тысяч failed password. Сделал стандартное: PasswordAuthentication no, PermitRootLogin no, fail2ban с maxretry 3. Поток упал тысяч до 20, ботнеты теперь распределённые, по 2-3 попытки с адреса, fail2ban их почти не ловит.
Сменил порт на 50022, стало 200 попыток в сутки. Но ощущение, что проблему замёл под ковёр, а не решил. Что из остального арсенала имеет смысл: port knocking, geoip блок, allowlist по своим адресам, спрятать всё за wireguard? Или с ключами можно просто расслабиться и перестать смотреть в логи?
Сменил порт на 50022, стало 200 попыток в сутки. Но ощущение, что проблему замёл под ковёр, а не решил. Что из остального арсенала имеет смысл: port knocking, geoip блок, allowlist по своим адресам, спрятать всё за wireguard? Или с ключами можно просто расслабиться и перестать смотреть в логи?
- golanggeek
- Сообщения: 10
- Зарегистрирован: 11 май 2026, 15:49
Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ
смену порта все обзывают security through obscurity, но 99 процентов шума она убирает, твои же цифры это показывают. Целевую атаку не остановит, так целевой атаке и fail2ban не помеха. Пусть критики сначала свои логи покажут.
Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ
wireguard и закрытый 22 порт, единственный правильный ответ. Поднимается за 15 минут, клиент есть на телефоне, наружу торчит только udp, который на сканах выглядит как тишина. Три года так живу на всех своих хостах и на клиентских тоже.
- regexlover
- Сообщения: 18
- Зарегистрирован: 21 май 2026, 11:59
Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ
а потом wireguard отвалится после обновления, а ты в отпуске в Казахстане с одним телефоном, и привет. Запасной вход нужен всегда, иначе это харднинг до первого локаута. Коллега так сутки выбивал KVM-консоль через саппорт хостера, очень весело было.
Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ
@fpga87, geoip срезает процентов 80 шума: nftables set со списками сетей по странам, обновляешь раз в неделю по крону. Только учти, что сам можешь оказаться за пределами разрешённого списка. Я так из Армении свой же сервер дебажил через мобильный vpn, ну такое удовольствие.
- kotlinmaster
- Сообщения: 21
- Зарегистрирован: 13 май 2026, 02:30
Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ
fail2ban это прошлый век. Поставь crowdsec, он распределённые ботнеты как раз ловит за счёт общих блоклистов. У меня на 4 хостах поток упал с десятков тысяч до сотен, бесплатного тарифа хватает за глаза.
- RedisNinja
- Сообщения: 61
- Зарегистрирован: 15 май 2026, 01:22
Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ
@hunter22, 58 тысяч в сутки это 0.67 запроса в секунду. Вы тут всерьёз обсуждаете нагрузку, которую sshd даже не замечает. Единственная реальная проблема из ОП это распухший журнал, и она решается строчкой SystemMaxUse в journald.conf за одну минуту.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
-
- Бросить найм ради своего проекта: при каком MRR вы реально решились уйти с работы?
10 ответов · 2040 просмотров
-
- С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
12 ответов · 1917 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость