解决 ssh 22 端口被频繁攻击的答案:用 IPV6

21 小时 50 分钟前
 vhus
一.环境:
家里的路由器,公司的路由器,自建服务虚拟机等……
我经常会使用 ssh 远程管理,又不喜欢更改 22 端口,因为有些软件更改太麻烦,尤其手机端。

二.问题:
虽然已经关闭密码登录,改为密钥登陆,每天被频繁尝试用户名密码至少几百次,看得人心烦,不怕贼偷就怕贼惦记……
三.曾经用过的方式:
1.禁止 PING,有点效果但不明显,并且自己使用时也很烦,比如简单看一下 ping 的速度。
2.改端口,不能完全解决,如果扫描还是能找到 ssh 端口。
3.更改 ssh 服务的返回提示,开放的系统可以改,但是路由器这类设备没法改,并且也不能完全解决。
4.做登录失败屏蔽 ip ,不完美,至少要失败几次才记录 IP ,持续试验了几个月,路由器里面的 ip 黑名单几百个堆,攻击次数还是没减少,日志里面还是一堆尝试密码的内容。

四.解决
后来突发奇想干脆用 IPV6 ,用 ddns 脚本把二级域名指向到 ipv6 地址。
目前至少三天会重启设备,IPV6 地址会重新获取。
现在所有的设备的日志都干干净净,看起来心情愉悦,强迫症患者的福音。
手机网络是肯定有 IPV6 的!
五.不适用
如果你没有 IPV6 公网地址,那就当我没说……

六.注意:
很多路由器都有默认 ipv6 防火墙,需要设置开放 22 端口。
开启 web 服务/开启 ssl 证书,还是容易泄露 ipv6 地址。
2151 次点击
所在节点    宽带症候群
31 条回复
wfg
21 小时 39 分钟前
看来你的生活很清闲,还有心情没事看看日志
Paradoxos
21 小时 39 分钟前
用证书登陆就行了。 那些登录尝试就是互联网背景噪音,不必理会。
hackroad
21 小时 38 分钟前
掩耳盗铃的做法
vhus
21 小时 34 分钟前
@wfg 做运维的习惯…… 职场后遗症……
vhus
21 小时 31 分钟前
@Paradoxos 肯定是用 key 登录,强迫症患者,每天看着各种用户名来尝试,无比的烦,影响心情。
vhus
21 小时 29 分钟前
@hackroad 至少是有效的方法。
hxdyxd
21 小时 10 分钟前
我不喜欢 22 端口,第一件事就是换掉它
cha0s
21 小时 5 分钟前
扫就扫吧 没有任何影响 改端口太麻烦尤其是现在都是 ai 在操作 ai 默认走 22
glouhao
21 小时 5 分钟前
你要抓鱼做业绩就留着,自己为了安全换了端口,用密钥
hfJ433
21 小时 4 分钟前
安装 Fail2ban
vhus
20 小时 41 分钟前
@hfJ433 搞过类似的,路由器里面的 ip 黑名单上千条…… 这种方案实时性不好,要定期去访问日志……
superkkk
20 小时 38 分钟前
fail2ban+密钥登录,把密码登录关了
liansishen
20 小时 31 分钟前
给 22 端口价格 endless ,自己用其他端口
vhus
20 小时 30 分钟前
@superkkk 已经是密钥登陆.
Autonomous
19 小时 47 分钟前
你真勇,我都不敢暴露任何业务端口。
外网访问一律套 WireGuard ,只暴露 WG 的 UDP 端口
python35
18 小时 9 分钟前
给 22 端口加蜜罐吸引火力,自己用其他端口,顺便收集字典
hxy100
17 小时 48 分钟前
自己做个一键脚本,采用类似端口敲门给当前 IP 加临时白名单的方式即可,如果平常需要手机端操作,不方便端口敲门,可以做个隐藏的 HTTP 接口,访问一下即放行当前 IP 也是一样的效果,如果有必要,还可以跑个定时器定期清除历史 IP ,看似麻烦,但实际只要一次性写好脚本就一劳永逸(遇到新机器系统调用脚本一把梭即可)。
ctro15547
17 小时 23 分钟前
fail2ban
wangweiggsn
10 小时 56 分钟前
@hxy100 是的,我是用 IP 段白名单,只接受我所在地区的 IP ,看日志好多了。
justkfc
10 小时 31 分钟前
随便爆,爆出来机器我不要了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1238491

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX