ssh 防禦暴力破解

來源:互聯網
上載者:User

標籤:des   io   ar   os   使用   sp   for   on   檔案   

查看記錄檔:
$ sudo cat /var/log/auth.log
日誌大量出現:
Failed password for root from 123.15.36.218 port 51252 ssh2
reverse mapping checking getaddrinfo for pc0.zz.ha.cn [218.28.79.228] failed – POSSIBLE BREAK-IN ATTEMPT!
Invalid user akkermans from 218.28.79.228
pam_unix(sshd:auth): check pass; user unknown
pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=218.28.79.228

解決思路:
1、修改 SSH 連接埠,禁止 root 登陸
修改/etc/ssh/sshd_config檔案

$ sudo vi /etc/ssh/sshd_config
Port 4484 #一個別人猜不到的連接埠號碼
PermitRootLogin no

$ sudo /etc/init.d/ssh restart //重啟ssh 命令


2、禁用密碼登陸,使用 RSA 私密金鑰登入
Amazon EC2 伺服器本來就是只允許使用私密金鑰登入的,但是這樣的話我如果想在別的電腦上臨時 SSH 上來,又沒帶私密金鑰檔案的情況下,就很麻煩。所以我又手動開啟了密碼驗證登入。不管怎樣,這一條還是先列出來吧

# 在用戶端產生密鑰
$ ssh-keygen -t rsa
# 把公開金鑰拷貝至伺服器
$ ssh-copy-id -i .ssh/id_rsa.pub server
# 也可以手動將.shh/id_rsa.pub拷貝至伺服器使用者目錄的.ssh中,記得修改存取權限
# $ scp .shh/id_rsa.pub server:~/.ssh
# 在伺服器中
$ cd ./.ssh/
$ mv id_rsa.pub authorized_keys
$ chmod 400 authorized_keys
$ vi /etc/ssh/sshd_config
RSAAuthentication yes #RSA認證
PubkeyAuthentication yes #開啟公開金鑰驗證
AuthorizedKeysFile .ssh/authorized_keys #驗證檔案路徑
PasswordAuthentication no #禁止密碼認證
PermitEmptyPasswords no #禁止空密碼
UsePAM no #禁用PAM

# 最後儲存,重啟
$ sudo /etc/init.d/ssh restart

 

3、安裝denyhosts
這個方法比較省時省力。denyhosts 是 Python 語言寫的一個程式,它會分析 sshd 的記錄檔,當發現重複的失敗登入時就會記錄 IP 到 /etc/hosts.deny 檔案,從而達到自動屏 IP 的功能。這和我之前介紹的自動屏蔽掃描的指令碼是一個思路。如果靠人工手動添加的話還不把人累死。現今 denyhosts 在各個發行版軟體倉庫裡都有,而且也不需要過多配置,傻瓜易用。

安裝: www.2cto.com

# Debian/Ubuntu:
$ sudo apt-get install denyhosts

# RedHat/CentOS
$ yum install denyhosts

# Archlinux
$ yaourt denyhosts

# Gentoo
$ emerge -av denyhosts
預設配置就能很好的工作,如要個人化可以修改 /etc/denyhosts.conf

$ vi /etc/denyhosts.conf
SECURE_LOG = /var/log/auth.log #ssh 記錄檔,它是根據這個檔案來判斷的。
HOSTS_DENY = /etc/hosts.deny #控制使用者登陸的檔案
PURGE_DENY = #過多久後清除已經禁止的,空表示永遠不解禁
BLOCK_SERVICE = sshd #禁止的服務名,如還要添加其他服務,只需添加逗號跟上相應的服務即可
DENY_THRESHOLD_INVALID = 5 #允許無效使用者失敗的次數
DENY_THRESHOLD_VALID = 10 #允許普通使用者登陸失敗的次數
DENY_THRESHOLD_ROOT = 1 #允許root登陸失敗的次數
DENY_THRESHOLD_RESTRICTED = 1
WORK_DIR = /var/lib/denyhosts #運行目錄
SUSPICIOUS_LOGIN_REPORT_ALLOWED_HOSTS=YES
HOSTNAME_LOOKUP=YES #是否進行網域名稱反解析
LOCK_FILE = /var/run/denyhosts.pid #程式的進程ID
ADMIN_EMAIL = [email protected] #管理員郵件地址,它會給管理員發郵件
SMTP_HOST = localhost
SMTP_PORT = 25
SMTP_FROM = DenyHosts <[email protected]>
SMTP_SUBJECT = DenyHosts Report
AGE_RESET_VALID=5d #使用者的登入失敗計數會在多久以後重設為0,(h表示小時,d表示天,m表示月,w表示周,y表示年)
AGE_RESET_ROOT=25d
AGE_RESET_RESTRICTED=25d
AGE_RESET_INVALID=10d
RESET_ON_SUCCESS = yes #如果一個ip登陸成功後,失敗的登陸計數是否重設為0
DAEMON_LOG = /var/log/denyhosts #自己的記錄檔
DAEMON_SLEEP = 30s #當以後台方式運行時,每讀一次記錄檔的時間間隔。
DAEMON_PURGE = 1h #當以後台方式運行時,清除機制在 HOSTS_DENY 中終止舊條目的時間間隔,這個會影響PURGE_DENY的間隔。
查看我的 /etc/hosts.deny 檔案發現裡面已經有 8 條記錄。

$ sudo cat /etc/hosts.deny | wc -l8


方案四:通過限制ssh的登陸限制:設定表示連續登陸三次失敗後再次登陸要10分鐘以後。
檔案:/etc/ssh/sshd_config

LoginGraceTime 10m //十分鐘之後可以重新登陸
PermitRootLogin yes
StrictModes yes
MaxAuthTries 3//最多登陸次數3次
通過時間的限制 登陸次數的限制 防止頻繁的暴力破解

vi寫入
安shift :x 儲存退出

ssh 防禦暴力破解

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.