Интернетное
Feb. 23rd, 2024 01:34 pm![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Замучали нехорошие боты брутфорсить мой ssh. Все равно же PasswordAuthentication no. Но долбятся с такой силой что уже мне зайти мешают, MaxStartup переполненный. Поставить что ли fail2ban? Или в эпоху ботнетов в этом нет никакого смысла? Я вот смотрю в логи и вижу что число коннектов с одного IP двухзначное. Ну то есть больше 80 неудачных коннектов ни с одного IP с момента ротации лога нет. А адресов 261. Это мне fail2ban dos-атаку на iptables не устроит?
Или повесить два разных экземпляра sshd на внешний интерфейс и vpn-овский?
no subject
Date: 2024-02-23 11:51 am (UTC)no subject
Date: 2024-02-23 04:24 pm (UTC)no subject
Date: 2024-02-25 07:22 am (UTC)Можно. Но переезд на нетандартный порт или Port knocking - это какие-то слишком суровые меры. Есть надежда что пока удастся обойтись меньшей кровью.
no subject
Date: 2024-02-23 10:18 pm (UTC)Проблем с fail2ban не было ни разу.
Но сейчас повадились сканировать с подсеток, так что эффективность несколько упала.
no subject
Date: 2024-02-24 06:34 am (UTC)Вот собствено и вопрос в том, что сейчас повадились сконировать с ботнетов и количество коннетктов с одного IP невелико.
no subject
Date: 2024-02-24 08:09 pm (UTC)no subject
Date: 2024-02-25 07:21 am (UTC)В основном в том, что 30 лет пользуясь Linux я в первый раз узнал о существовании ip sets из вашего комментария. Собственно ради получения подобных куосчков информации пост и написан.
no subject
Date: 2024-02-25 11:19 am (UTC)no subject
Date: 2024-02-28 10:57 am (UTC)185.224.228.0/22
195.209.120.0/22
212.192.156.0/22
no subject
Date: 2024-02-28 12:34 pm (UTC)Конкретно этих как раз нет. Есть очень похожие. в большом количестве.