Урок после xz-бэкдора: как вы реально харденили SSH?
Рейтинг: 55.1% · 24 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- dukedukestar
- Сообщения: 1
- Зарегистрирован: 13 май 2026, 11:45
✔ Лучший ответ сформирован автоматически — kernel2
После xz добавил несколько конкретных вещей в конфиг: `AllowUsers` явным списком — самое простое что отсекает кучу векторов, даже если учётка существует. `MaxAuthTries 3` и `LoginGraceTime 30`. Поставил fail2ban с jail для sshd с порогом 3 попытки и баном на 24 часа. На серверах где не нужен интерактивный шелл — `ForceCommand` с ограничением конкретной командой. На хостах с публичным IP — порт…
- middlewarlock
- Сообщения: 43
- Зарегистрирован: 12 май 2026, 05:30
Re: Урок после xz-бэкдора: как вы реально харденили SSH?
✔ Лучший ответ — сформирован автоматически
После xz добавил несколько конкретных вещей в конфиг: `AllowUsers` явным списком — самое простое что отсекает кучу векторов, даже если учётка существует. `MaxAuthTries 3` и `LoginGraceTime 30`. Поставил fail2ban с jail для sshd с порогом 3 попытки и баном на 24 часа. На серверах где не нужен интерактивный шелл — `ForceCommand` с ограничением конкретной командой. На хостах с публичным IP — порт поменял с 22 на что-то выше 1024, это не безопасность сама по себе, но отсекает 99% автоматического сканирования и шум в логах.
- asynclover
- Сообщения: 70
- Зарегистрирован: 13 май 2026, 04:35
Re: Урок после xz-бэкдора: как вы реально харденили SSH?
Для хостов где вообще не нужен внешний SSH — ставлю Tailscale и закрываю 22 полностью для публичного интерфейса. SSH только внутри Tailscale-сети. Это убирает весь периметр проблемы: нет публичного порта — нет атаки через него. После xz я ещё добавил в мониторинг алерт на изменение библиотек которые линкуются к sshd через `ldd /usr/sbin/sshd` — если что-то поменяется в наборе .so без обновления пакетов, прилетит уведомление.
- Tcraw62981
- Сообщения: 41
- Зарегистрирован: 11 май 2026, 21:02
Re: Урок после xz-бэкдора: как вы реально харденили SSH?
На тему supply chain как таковой — настроил автоматическую проверку подписей пакетов и включил `APT::Get::AllowUnauthenticated false` явно в конфиге, хотя это дефолт. Добавил в CI проверку `debsums` на критичных машинах при деплое. Это не серебряная пуля, но xz показал что атака шла через патчи в легитимный пакет — значит нужна аномалия-детекция на бинарном уровне, а не только на уровне подписи пакета.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
-
- Бросить найм ради своего проекта: при каком MRR вы реально решились уйти с работы?
10 ответов · 2128 просмотров
-
- С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
12 ответов · 2010 просмотров
Похожие запросы:
как настроить ssh вход по ключу без пароля
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость