Как взламывают VPS. Дополнение к предыдущему посту.
#программирование@yet_another_dev
Я решил проверить, а что происходит на других VPS. Взял один из самых старых моих серверов на Hetzner. Он настроен «по всем правилам» с самого начала: нестандартный порт, root отключён, вход только по ключам и только под отдельным пользователем, установлен fail2ban.
Хронология событий
- 9 января. Купил сервер.
- 10 января. Первые попытки скнировать открытые порты. Нестандартный порт был обнаружен практически сразу.
Около месяца боты в основном сканировали порты. Были единичные попытки входа в феврале.
- Март и апрель. Начались брутфорс атаки. Всего ~15К и ~29К попыток соответственно. Естественно, все неуспешные.
- Май. Было полное затишье (майские праздники?)
- Июнь. Новая волна. Было совершено ~4К попыток.
- В середине июля была последняя попытка. С тех пор наступила тишина.
Какие можно сделать выводы
- Нестандартный порт использовать можно, но сканеры обнаружат его очень быстро. Но всё же думаю, что количества "шума" это уменьшает.
- Самое основное - это отключить root и вход по паролю.
- fail2ban помогает банить. На сервере было забанено 56 IP-адресов (сейчас баны истекли).
#программирование@yet_another_dev
Я решил проверить, а что происходит на других VPS. Взял один из самых старых моих серверов на Hetzner. Он настроен «по всем правилам» с самого начала: нестандартный порт, root отключён, вход только по ключам и только под отдельным пользователем, установлен fail2ban.
Хронология событий
- 9 января. Купил сервер.
- 10 января. Первые попытки скнировать открытые порты. Нестандартный порт был обнаружен практически сразу.
Около месяца боты в основном сканировали порты. Были единичные попытки входа в феврале.
- Март и апрель. Начались брутфорс атаки. Всего ~15К и ~29К попыток соответственно. Естественно, все неуспешные.
- Май. Было полное затишье (майские праздники?)
- Июнь. Новая волна. Было совершено ~4К попыток.
- В середине июля была последняя попытка. С тех пор наступила тишина.
Какие можно сделать выводы
- Нестандартный порт использовать можно, но сканеры обнаружат его очень быстро. Но всё же думаю, что количества "шума" это уменьшает.
- Самое основное - это отключить root и вход по паролю.
- fail2ban помогает банить. На сервере было забанено 56 IP-адресов (сейчас баны истекли).