免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
123下一页
最近访问板块 发新帖
查看: 12444 | 回复: 22
打印 上一主题 下一主题

[其他] 有人总是想破解我的ssh密码,如何应对? [复制链接]

论坛徽章:
2
拜羊年徽章
日期:2015-03-03 16:15:432015年迎新春徽章
日期:2015-03-04 10:16:53
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2015-02-10 20:17 |只看该作者 |倒序浏览
cat  /var/log/auth.log  |  grep  'sshd.*Invalid'
出现一堆ip地址,一堆死比在猜我的密码,请问,如何避免这些人来猜密码?

我想把密码登陆改成证书登陆,但是有个问题需要解决,手机端如何办?

我的手机端使用sshtunnel ,好像这个软件不可以用证书登陆,请问,手机端的类似软件,是否有可以使用证书登陆的?

论坛徽章:
26
CU十二周年纪念徽章
日期:2013-10-24 15:41:34技术图书徽章
日期:2014-07-11 16:27:52辰龙
日期:2014-09-04 13:40:43白羊座
日期:2014-09-09 12:51:55双子座
日期:2014-09-26 11:00:042014年中国系统架构师大会
日期:2014-10-14 15:59:00子鼠
日期:2014-10-23 16:48:23巨蟹座
日期:2014-10-27 08:21:10申猴
日期:2014-12-08 10:16:282015年辞旧岁徽章
日期:2015-03-03 16:54:15NBA常规赛纪念章
日期:2015-05-04 22:32:03IT运维版块每日发帖之星
日期:2016-01-29 06:20:00
2 [报告]
发表于 2015-02-11 15:26 |只看该作者
1、不要让root登录ssh
2、限制密码错误次数

网上总有些这样的攻击,不攻破就无所谓了。

论坛徽章:
2
拜羊年徽章
日期:2015-03-03 16:15:432015年迎新春徽章
日期:2015-03-04 10:16:53
3 [报告]
发表于 2015-02-11 17:04 |只看该作者
限制密码错误次数  如何写成iptables  语句?

论坛徽章:
26
CU十二周年纪念徽章
日期:2013-10-24 15:41:34技术图书徽章
日期:2014-07-11 16:27:52辰龙
日期:2014-09-04 13:40:43白羊座
日期:2014-09-09 12:51:55双子座
日期:2014-09-26 11:00:042014年中国系统架构师大会
日期:2014-10-14 15:59:00子鼠
日期:2014-10-23 16:48:23巨蟹座
日期:2014-10-27 08:21:10申猴
日期:2014-12-08 10:16:282015年辞旧岁徽章
日期:2015-03-03 16:54:15NBA常规赛纪念章
日期:2015-05-04 22:32:03IT运维版块每日发帖之星
日期:2016-01-29 06:20:00
4 [报告]
发表于 2015-02-12 09:18 |只看该作者
openssh有这个功能

/etc/ssh/sshd_config

MaxAuthTries=3

论坛徽章:
0
5 [报告]
发表于 2015-02-13 20:24 |只看该作者
密码要足够复杂,大小写字母,数字,加特殊符号

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
6 [报告]
发表于 2015-02-14 15:01 |只看该作者
本帖最后由 chn2k 于 2015-02-14 15:16 编辑

手机端:
sshtunnel支持密钥登录。私钥复制到手机内置存储(这货目前不支持手机上后插的扩展卡),在程序设置界面,点击“密钥管理”即可导入,无需设置登录口令。
server端:
编辑/etc/ssh/sshd_config:
1、改端口
2、禁止root远程登录
3、禁止口令登录
4、最大尝试次数设为1
5、仅允许特定用户通过密钥远程登录(在最后加一行,默认没这行:  AllowUsers user1 user2 ......)
PC端:
编辑~/.ssh/config(没有就自己touch一个,权限设为600就好)
Host ntp
   Hostname ntp
   User admin
   Port 9876
   IdentityFile ~/.ssh/id_rsa.prv
每台远程主机像上面这样设置一组配置。
然后不管你本地什么用户,只要
$ ssh ntp
就直接登录了

论坛徽章:
2
IT运维版块每日发帖之星
日期:2016-05-30 06:20:00IT运维版块每日发帖之星
日期:2016-05-31 06:20:00
7 [报告]
发表于 2015-02-28 13:52 |只看该作者
回复 1# hallo_2015


你把22端口放开到公网上了?
我一般不这么做,那会吸引无数自动扫描。
首先你不应该用默认的22端口,再把密码改复杂些,象下面说的那样,这样即使你不用证书方式也可以,如果再加上证书就更好了。

论坛徽章:
1
水瓶座
日期:2013-11-04 13:16:13
8 [报告]
发表于 2015-03-09 11:19 |只看该作者
回复 3# hallo_2015


    fail2ban  看看

论坛徽章:
0
9 [报告]
发表于 2015-03-12 14:05 |只看该作者
老夫掐指一算:限制ssh登陆来源吧!

论坛徽章:
1
2015年迎新春徽章
日期:2015-03-04 10:16:53
10 [报告]
发表于 2015-03-17 22:31 |只看该作者
手机端可以用证书登陆,有个app叫Juice SSH。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP