60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Рейтинг: 64.6% · 7 голосов
Дистрибутивы Linux, настройка серверов, сети, systemd, bash-скрипты, безопасность, бэкапы, мониторинг и сопровождение инфраструктуры.
Ответить
Аватара пользователя
antico
Сообщения: 8
Зарегистрирован: 27 май 2026, 05:55

60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение antico »

VDS на таймвебе за 330р, наружу торчат ssh и nginx. Глянул journalctl -u ssh за сутки: 58 тысяч failed password. Сделал стандартное: PasswordAuthentication no, PermitRootLogin no, fail2ban с maxretry 3. Поток упал тысяч до 20, ботнеты теперь распределённые, по 2-3 попытки с адреса, fail2ban их почти не ловит.

Сменил порт на 50022, стало 200 попыток в сутки. Но ощущение, что проблему замёл под ковёр, а не решил. Что из остального арсенала имеет смысл: port knocking, geoip блок, allowlist по своим адресам, спрятать всё за wireguard? Или с ключами можно просто расслабиться и перестать смотреть в логи?
👍3 ❤️1 🔥1 😄 🤔
Аватара пользователя
hunter22
Сообщения: 50
Зарегистрирован: 11 май 2026, 00:25

Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение hunter22 »

с ключами расслабься. Ботам нужен пароль admin/admin, твой ed25519 они будут перебирать до тепловой смерти вселенной. Поставь лимит на journald и живи
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
golanggeek
Сообщения: 10
Зарегистрирован: 11 май 2026, 15:49

Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение golanggeek »

смену порта все обзывают security through obscurity, но 99 процентов шума она убирает, твои же цифры это показывают. Целевую атаку не остановит, так целевой атаке и fail2ban не помеха. Пусть критики сначала свои логи покажут.
👍 ❤️1 🔥 😄 🤔1
Аватара пользователя
partha
Сообщения: 16
Зарегистрирован: 11 май 2026, 08:40

Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение partha »

wireguard и закрытый 22 порт, единственный правильный ответ. Поднимается за 15 минут, клиент есть на телефоне, наружу торчит только udp, который на сканах выглядит как тишина. Три года так живу на всех своих хостах и на клиентских тоже.
👍1 ❤️2 🔥 😄 🤔
Аватара пользователя
regexlover
Сообщения: 18
Зарегистрирован: 21 май 2026, 11:59

Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение regexlover »

а потом wireguard отвалится после обновления, а ты в отпуске в Казахстане с одним телефоном, и привет. Запасной вход нужен всегда, иначе это харднинг до первого локаута. Коллега так сутки выбивал KVM-консоль через саппорт хостера, очень весело было.
👍2 ❤️ 🔥 😄 🤔1
Аватара пользователя
fpga87
Сообщения: 26
Зарегистрирован: 13 май 2026, 16:01

Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение fpga87 »

port knocking в 2026, серьёзно? игрушка для домашнего сервера. В команде из трёх и больше человек оно умирает за неделю, проверено
👍1 ❤️ 🔥3 😄 🤔
Аватара пользователя
dougo1
Сообщения: 5
Зарегистрирован: 11 май 2026, 17:00

Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение dougo1 »

@fpga87, geoip срезает процентов 80 шума: nftables set со списками сетей по странам, обновляешь раз в неделю по крону. Только учти, что сам можешь оказаться за пределами разрешённого списка. Я так из Армении свой же сервер дебажил через мобильный vpn, ну такое удовольствие.
👍1 ❤️1 🔥 😄1 🤔1
Аватара пользователя
kotlinmaster
Сообщения: 21
Зарегистрирован: 13 май 2026, 02:30

Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение kotlinmaster »

fail2ban это прошлый век. Поставь crowdsec, он распределённые ботнеты как раз ловит за счёт общих блоклистов. У меня на 4 хостах поток упал с десятков тысяч до сотен, бесплатного тарифа хватает за глаза.
👍1 ❤️ 🔥1 😄1 🤔
Аватара пользователя
RedisNinja
Сообщения: 61
Зарегистрирован: 15 май 2026, 01:22

Re: 60 тысяч попыток брута ssh в сутки, что из харднинга реально работает, а что карго-культ

Сообщение RedisNinja »

@hunter22, 58 тысяч в сутки это 0.67 запроса в секунду. Вы тут всерьёз обсуждаете нагрузку, которую sshd даже не замечает. Единственная реальная проблема из ОП это распухший журнал, и она решается строчкой SystemMaxUse в journald.conf за одну минуту.
👍1 ❤️ 🔥1 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Linux и системное администрирование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость