Защита SSH: fail2ban и смена порта
Любой сервер с публичным IP постоянно сканируется ботами, которые перебирают пароли SSH. Три простых меры резко снижают риск: автоматическая блокировка перебором (fail2ban), смена стандартного порта и вход по ключу вместо пароля.
fail2ban
Заголовок раздела «fail2ban»fail2ban следит за логами и временно банит IP, с которых идут неудачные попытки входа.
apt update && apt install -y fail2banСоздайте локальный конфиг /etc/fail2ban/jail.local (файл jail.conf не редактируют напрямую):
[sshd]enabled = trueport = sshmaxretry = 5bantime = 1hfindtime = 10mПерезапустите службу и проверьте статус:
systemctl restart fail2banfail2ban-client status sshdВ выводе будут видны текущие забаненные адреса и число неудачных попыток.
Смена порта SSH
Заголовок раздела «Смена порта SSH»Перенос SSH с порта 22 на нестандартный резко уменьшает поток автоматических атак. Откройте /etc/ssh/sshd_config и задайте новый порт:
Port 2222После успешной проверки можно удалить старое правило для порта 22.
Вход по ключу и отключение пароля
Заголовок раздела «Вход по ключу и отключение пароля»Самая надёжная защита — вход по SSH-ключу с полным отключением парольной аутентификации. Сначала настройте ключ по инструкции Подключение по SSH, затем в /etc/ssh/sshd_config:
PasswordAuthentication noPermitRootLogin prohibit-passwordПерезапустите SSH:
systemctl restart sshЧто дальше
Заголовок раздела «Что дальше»- Ограничить открытые порты — Firewall UFW
- Вопросы — поддержка PG19