1
AWSAM 2014-10-28 18:39:52 +08:00 1
不正常 建议改端口+禁止密码登录
|
2
hpcyr002 2014-10-28 18:45:51 +08:00 1
fail2ban
|
3
ooxxcc 2014-10-28 18:50:44 +08:00 1
fail2ban,证书登陆或者两步验证
|
4
happywowwow OP 感谢各位。第一次弄了do的学生优惠开起来的ss。
为了安全应该还是有很多坑。。。今天用到winscp想到secure CRT putty等的都有后门,就去auth.log里看了看,结果发现了这些 不知道大家还有什么给新搞服务器的新人的忠告。。 还好没什么东西,准备删除服务器,重新建一个了。。。 |
5
hzqim 2014-10-28 19:04:19 +08:00 1
@happywowwow 远程管理软件要到软件发布页面用浏览器"另存为"下载.
|
6
sarices 2014-10-28 19:14:19 +08:00 1
很正常,禁止密码登录即可
|
7
zlbruce 2014-10-28 20:20:20 +08:00 via iPhone 1
我的 do 也是,一开始还配置 iptable 规则来丢掉这些 ip 的包,后来发现太多了,就直接禁用密码登录了
|
8
happywowwow OP @zlbruce 想问下,那么禁用root登录是不是也可以? 用户名别人也不知道的吧?
|
9
TMBest 2014-10-28 20:32:49 +08:00
我的有11051次Failed....
|
10
zlbruce 2014-10-28 20:43:47 +08:00 via iPhone 1
@happywowwow 是的,禁用 root 登录也行。换 ssh 端口也是个不错的方案
|
11
happywowwow OP @zlbruce 那个ssh的端口试探也都是随机的,不仅仅是22
我现在是禁用了root,然后加了AllowUsers 选项 有时候还是会win下连接一下的,禁止密码登录太麻烦了 参考官方的init方法,感觉差不多了。 https://www.digitalocean.com/community/tutorials/initial-server-setup-with-ubuntu-12-04 |
12
happywowwow OP @TMBest 你藏了什么宝贝XD
|
13
TMBest 2014-10-28 21:20:09 +08:00 1
@happywowwow 什么都没藏,就一个ss..
刚改了端口,装上了fail2ban https://www.digitalocean.com/community/tutorials/how-to-install-and-use-fail2ban-on-ubuntu-14-04 |
14
belin520 2014-10-28 21:23:29 +08:00 1
改端口、禁止root、禁止密码走公钥登录
|
15
happywowwow OP @TMBest 求个fail2ban的配置说明。。。东西好复杂。
|
16
pimin 2014-10-28 22:05:45 +08:00 1
曾经在do上有个3位ssh密码的ssh,真的被别人扫到了,然后拿去做攻击导致我账号给停用了
后来发了ticket才恢复,就再也不用密码登录了 |
17
zlbruce 2014-10-28 22:09:08 +08:00 via iPhone 1
@happywowwow 其实 win 下大部分 ssh 软件都是支持 ssl key 登录的,比如 putty,pshell 等
|
18
happywowwow OP @zlbruce 就是putty,secureCRT
什么的可能有后门不敢用啊。。。 |
19
bitwing 2014-10-28 22:56:14 +08:00 1
官网下原版的,不要用简体中文版之类的就好
|
20
TMBest 2014-10-29 09:12:10 +08:00 1
@happywowwow 我回的那个链接里就有fail2ban的配置说明啊,很简单,改几个字段就好
|
21
happywowwow OP @TMBest 我直接去github下的源码自己编译的,但是好像/etc/fail2ban里的文件都和一些说明不太一样,/etc/init.d/也没程序。
后面删了,用apt-get装了,就都可以看了。。。 |
22
msg7086 2014-10-29 10:06:11 +08:00 via iPhone 1
@happywowwow 养成系统包的好习惯
|
23
happywowwow OP @msg7086 这个系统包意思就是 apt-get安装这种么?
有源码的,我一般会留着可以有空去看看,尤其python写的,正好也想多学点 |
24
msg7086 2014-10-29 11:37:32 +08:00 via iPhone
@happywowwow 是。我一直推荐少自己编译,尽可能用系统包来安装软件。就算要打补丁也在官方脚本上打然后再debuild打deb包。
|