Angriffe auf SSH Port

theolingen

Freak
Registriert
19. August 2008
Beiträge
206
Reaktionspunkte
28
Punkte
310
Hi !

Ich habe an meinem Router nur den Shareport offen.
Trotzdem habe ich in meinem Failban Debian folgende Meldungen :

2018-01-08 11:18:15,734 fail2ban.actions: WARNING [ssh] Ban. xxx.xxxx.xxxxx.
Adressen aus China und England.

Ist das Normal, oder sind dieses Angriffe ?
Und wenn ja, muss ich aktiv werden und was ratet Ihr mir ?

Viele Grüße
theolingen
 
Hi,

Ist das Normal, oder sind dieses Angriffe ?

2x Ja.

Und wenn ja, muss ich aktiv werden und was ratet Ihr mir ?

Eine gute Firewall soll da wohl reichen, sowie Abändern des SSH-Ports auf nicht Standard, Permit Root Login -> no (dafür einen User anlegen und mit su - arbeiten, Fail2Ban haste ja schon laufen.

Gruß
 
Wenn auf SSH keine wilden Login-Versuche mehr stattfinden sollten, ist bei dir etwas kaputt.

Ein kleiner Geschmack von heute früh bei mir:
2018-01-08 00:18:39 116.101.xxx.xxx admin admin
2018-01-08 00:18:42 156.212.xxx.xxx admin password
2018-01-08 00:18:45 95.55.xxx.xxx admin default
2018-01-08 01:10:26 202.114.xxx.xxx marifer marifer
2018-01-08 01:10:29 202.114.xxx.xxx ezrena ezrena
2018-01-08 01:10:32 202.114.xxx.xxx maronique maronique
[.. über 1400 Versuche von 202.114.xxx.xxx ..]
2018-01-08 02:27:00 202.114.xxx.xxx pietro pietro
2018-01-08 02:27:03 202.114.xxx.xxx edoardo edoardo
2018-01-08 02:27:06 202.114.xxx.xxx nicolo' nicolo'
2018-01-08 02:27:09 202.114.xxx.xxx filippo filippo
2018-01-08 02:27:14 202.114.xxx.xxx emanuele emanuele
2018-01-08 03:01:39 139.162.xxx.xxx
2018-01-08 04:01:19 91.243.xxx.xxx admin admin
2018-01-08 04:01:22 41.42.xxx.xxx admin password
2018-01-08 04:01:29 125.66.xxx.xxx admin default
2018-01-08 05:44:19 220.197.xxx.xxx a a
2018-01-08 05:46:57 210.73.xxx.xxx root root
2018-01-08 05:46:57 210.73.xxx.xxx root test

Geil nicht wahr?

Mein Favorit ist (in /etc/ssh/sshd_config):
PermitRootLogin without-password

Das ist seit einer Weile (seit Jessie?) auch die Standardeinstellung bei Debian.

Mit dieser Einstellung kann man sich weiterhin als "root" mit SSH-Keys einloggen und braucht sich trotzdem nicht um die Wilden da draußen weiter scheren.

Noch was:
Die Absender-IPs sind Schall und Rauch. Die gehören nicht selten zu gehackten Kisten.
 
Zuletzt bearbeitet von einem Moderator:
heise.de/newsticker/meldung/Python-Botnet-rekrutiert-Linux-Rechner-3935293.html

-supraracer
 
Reaktionen: d2z
Für die Nutzung dieser Website sind Cookies erforderlich. Du musst diese akzeptieren, um die Website weiter nutzen zu können. Erfahre mehr…