vitus_wagner: My photo 2005 (Default)
vitus_wagner ([personal profile] vitus_wagner) wrote2024-02-23 01:34 pm

Интернетное

Замучали нехорошие боты брутфорсить мой ssh. Все равно же PasswordAuthentication no. Но долбятся с такой силой что уже мне зайти мешают, MaxStartup переполненный. Поставить что ли fail2ban? Или в эпоху ботнетов в этом нет никакого смысла? Я вот смотрю в логи и вижу что число коннектов с одного IP двухзначное. Ну то есть больше 80 неудачных коннектов ни с одного IP с момента ротации лога нет. А адресов 261. Это мне fail2ban dos-атаку на iptables не устроит?

Или повесить два разных экземпляра sshd на внешний интерфейс и vpn-овский?

[identity profile] evgenykuznetsov.org 2024-02-23 11:51 am (UTC)(link)
Меня fail2ban на всех серверах пока вполне спасает.
elglin: (Default)

[personal profile] elglin 2024-02-23 04:24 pm (UTC)(link)
Можно вынести слушающий порт с привычного 22 сильно вверх, в эфемеры даже можно. Но тут могут быть проблемы с файрами по дороге.

[personal profile] fhunter 2024-02-23 10:18 pm (UTC)(link)
Можно сделать два jail-а, один - для текущих, "короткий", второй - для рецидивистов - длинный. Длинный у меня блочит вообще весь трафик с данного ip на сутки вроде.
Проблем с fail2ban не было ни разу.
Но сейчас повадились сканировать с подсеток, так что эффективность несколько упала.
Edited 2024-02-23 22:19 (UTC)
llivejo: (Default)

[personal profile] llivejo 2024-02-24 08:09 pm (UTC)(link)
а в чем проблема не цепочку iptables добавлять, а IP в ipset?
llivejo: (Default)

[personal profile] llivejo 2024-02-25 11:19 am (UTC)(link)
если честно, за мои 26 лет работы с Linux я тоже нечасто ip sets использовал, последний раз наверное лет 10 назад

[personal profile] fhunter 2024-02-28 10:57 am (UTC)(link)
Не вот эти ли подсети, случаем, долбят?

185.224.228.0/22
195.209.120.0/22
212.192.156.0/22
Edited 2024-02-28 11:04 (UTC)