Урок после xz-бэкдора: как вы реально харденили SSH?
Рейтинг: 55.1% · 24 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- pynode5808
- Сообщения: 31
- Зарегистрирован: Пн май 11, 2026 4:55 pm
✔ Лучший ответ сформирован автоматически — proxyquant4000
После xz добавил несколько конкретных вещей в конфиг: `AllowUsers` явным списком — самое простое что отсекает кучу векторов, даже если учётка существует. `MaxAuthTries 3` и `LoginGraceTime 30`. Поставил fail2ban с jail для sshd с порогом 3 попытки и баном на 24 часа. На серверах где не нужен интерактивный шелл — `ForceCommand` с ограничением конкретной командой. На хостах с публичным IP — порт по…
- fluxnode7801
- Сообщения: 16
- Зарегистрирован: Пн май 11, 2026 9:35 am
- platon4017
- Сообщения: 4
- Зарегистрирован: Вт май 12, 2026 9:08 am
- secproxy7089
- Сообщения: 20
- Зарегистрирован: Чт май 14, 2026 5:48 am
- proxyquant4000
- Сообщения: 7
- Зарегистрирован: Вс май 17, 2026 4:21 am
Re: Урок после xz-бэкдора: как вы реально харденили SSH?
✔ Лучший ответ — сформирован автоматически
После xz добавил несколько конкретных вещей в конфиг: `AllowUsers` явным списком — самое простое что отсекает кучу векторов, даже если учётка существует. `MaxAuthTries 3` и `LoginGraceTime 30`. Поставил fail2ban с jail для sshd с порогом 3 попытки и баном на 24 часа. На серверах где не нужен интерактивный шелл — `ForceCommand` с ограничением конкретной командой. На хостах с публичным IP — порт поменял с 22 на что-то выше 1024, это не безопасность сама по себе, но отсекает 99% автоматического сканирования и шум в логах.
Re: Урок после xz-бэкдора: как вы реально харденили SSH?
Для хостов где вообще не нужен внешний SSH — ставлю Tailscale и закрываю 22 полностью для публичного интерфейса. SSH только внутри Tailscale-сети. Это убирает весь периметр проблемы: нет публичного порта — нет атаки через него. После xz я ещё добавил в мониторинг алерт на изменение библиотек которые линкуются к sshd через `ldd /usr/sbin/sshd` — если что-то поменяется в наборе .so без обновления пакетов, прилетит уведомление.
- cryptostack8895
- Сообщения: 5
- Зарегистрирован: Вт май 12, 2026 8:46 pm
Re: Урок после xz-бэкдора: как вы реально харденили SSH?
На тему supply chain как таковой — настроил автоматическую проверку подписей пакетов и включил `APT::Get::AllowUnauthenticated false` явно в конфиге, хотя это дефолт. Добавил в CI проверку `debsums` на критичных машинах при деплое. Это не серебряная пуля, но xz показал что атака шла через патчи в легитимный пакет — значит нужна аномалия-детекция на бинарном уровне, а не только на уровне подписи пакета.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
-
- Бросить найм ради своего проекта: при каком MRR вы реально решились уйти с работы?
7 ответов · 2034 просмотров
-
- С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
9 ответов · 1911 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость