我昨天在HP ProLiant 360 G4上build立了我的Debian服务器。 我从最低限度的服务开始,只运行SSH和Apache,所有这些都使用默认configuration的标准端口。
大约一个小时前,我注意到系统的奇怪行为。 延迟明显增加,我无法执行远程重新启动。 我设法在15分钟内closures服务器。
我一直在浏览日志,并在auth.logfind这些条目:
4月3日17:31:35 karel sshd [25941]:input_userauth_request:无效的用户takeuchi [preauth] 4月3日17:31:35 karel sshd [25941]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:31:35 karel sshd [25941]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:31:37 karel sshd [25941]:无效用户takeuchi的密码失败,来自70.61.237.202端口53004 ssh2 4月3日17:31:37 karel sshd [25941]:收到断开从70.61.237.202:11:再见[preauth] 4月3日17:31:39 karel sshd [25943]:无效用户从70.61.237.202 4月3日17:31:39 karel sshd [25943]:input_userauth_request:无效的用户takeuchi [preauth] Apr 3 17:31:39 karel sshd [25943]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:31:39 karel sshd [25943]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:31:41 karel sshd [25943]:无效用户takeuchi从70.61.237.202端口失败的密码30756 ssh2 Apr 3 17:31:41 karel sshd [25943]:收到从70.61.237.202断开:11:Bye Bye [preauth] Apr 3 17:31:42 karel sshd [25945]:来自70.61.237.202的无效用户takeuchi Apr 3 17:31:42 karel sshd [25945]:input_userauth_request:invalid user takeuchi [preauth] Apr 3 17:31:42 karel sshd [25945]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:31:42 karel sshd [25945]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:31:45 karel sshd [25945]:无效用户takeuchi从70.61.237.202端口43388 ssh2失败的密码 Apr 3 17:31:45 karel sshd [25945]:从70.61.237.202收到断开连接:11:Bye Bye [preauth] Apr 3 17:31:46 karel sshd [25947]:无效的用户takeuchi从70.61.237.202 Apr 3 17:31:46 karel sshd [25947]:input_userauth_request:invalid user takeuchi [preauth] Apr 3 17:31:46 karel sshd [25947]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:31:46 karel sshd [25947]:pam_unix(sshd:auth):身份validation失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:31:49 karel sshd [25947]:无效用户takeuchi从70.61.237.202端口29640 ssh2失败的密码 Apr 3 17:31:49 karel sshd [25947]:收到从70.61.237.202断开:11:Bye Bye [preauth] 4月3日17:31:50 karel sshd [25949]:无效用户从70.61.237.202 Apr 3 17:31:50 karel sshd [25949]:input_userauth_request:invalid user takeuchi [preauth] Apr 3 17:31:50 karel sshd [25949]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:31:50 karel sshd [25949]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:31:52 karel sshd [25949]:无效用户takeuchi的密码从70.61.237.202端口56323 ssh2失败 Apr 3 17:31:52 karel sshd [25949]:收到从70.61.237.202断开:11:Bye Bye [preauth] Apr 3 17:31:54 karel sshd [25951]:70.61.237.202无效的用户takeuchi Apr 3 17:31:54 karel sshd [25951]:input_userauth_request:invalid user takeuchi [preauth] 4月3日17:31:54 karel sshd [25951]:pam_unix(sshd:auth):check pass; 用户未知 Apr 3 17:31:54 karel sshd [25951]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:31:56 karel sshd [25951]:无效用户takeuchi的密码从70.61.237.202端口失败54603 ssh2 Apr 3 17:31:56 karel sshd [25951]:收到从70.61.237.202断开:11:Bye Bye [preauth] Apr 3 17:31:57 karel sshd [25953]:来自70.61.237.202的无效用户takeuchi Apr 3 17:31:57 karel sshd [25953]:input_userauth_request:invalid user takeuchi [preauth] 4月3日17:31:57 karel sshd [25953]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:31:57 karel sshd [25953]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:31:59 karel sshd [25953]:无效用户takeuchi从70.61.237.202端口30332失败的密码ssh2 Apr 3 17:31:59 karel sshd [25953]:收到从70.61.237.202断开:11:Bye Bye [preauth] 4月3日17:32:01 karel sshd [25955]:70.61.237.202无效的用户takeuchi Apr 3 17:32:01 karel sshd [25955]:input_userauth_request:invalid user takeuchi [preauth] Apr 3 17:32:01 karel sshd [25955]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:32:01 karel sshd [25955]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:32:03 karel sshd [25955]:70.61.237.202端口30855的无效用户takeuchi的密码失败ssh2 Apr 3 17:32:03 karel sshd [25955]:收到从70.61.237.202断开:11:Bye Bye [preauth] Apr 3 17:32:04 karel sshd [25957]:无效的用户从70.61.237.202 takeuchi Apr 3 17:32:04 karel sshd [25957]:input_userauth_request:invalid user takeuchi [preauth] Apr 3 17:32:04 karel sshd [25957]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:32:04 karel sshd [25957]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:32:07 karel sshd [25957]:70.61.237.202 port 31154 ssh2无效用户takeuchi的密码失败 Apr 3 17:32:07 karel sshd [25957]:收到从70.61.237.202断开:11:Bye Bye [preauth] Apr 3 17:32:08 karel sshd [25959]:无效的用户wut从70.61.237.202 4月3日17:32:08 karel sshd [25959]:input_userauth_request:无效的用户wut [preauth] Apr 3 17:32:08 karel sshd [25959]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:32:08 karel sshd [25959]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com 4月3日17:32:11 karel sshd [25959]:无效用户密码失败的密码从70.61.237.202端口59904 ssh2 4月3日17:32:11 karel sshd [25959]:收到从70.61.237.202断开:11:Bye Bye [preauth] Apr 3 17:32:12 karel sshd [25961]:无效用户wut从70.61.237.202 4月3日17:32:12 karel sshd [25961]:input_userauth_request:无效的用户wut [preauth] 4月3日17:32:12 karel sshd [25961]:pam_unix(sshd:auth):check pass; 用户未知 Apr 3 17:32:12 karel sshd [25961]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com 4月3日17:32:14 karel sshd [25961]:无效用户密码失败的密码从70.61.237.202端口45945 ssh2 4月3日17:32:14 karel sshd [25961]:收到从70.61.237.202断开:11:Bye Bye [preauth] Apr 3 17:32:15 karel sshd [25963]:无效的用户wut从70.61.237.202 Apr 3 17:32:15 karel sshd [25963]:input_userauth_request:无效的用户wut [preauth] 4月3日17:32:15 karel sshd [25963]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:32:15 karel sshd [25963]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com Apr 3 17:32:18 karel sshd [25963]:无效用户密码失败,来自70.61.237.202端口52652 ssh2 Apr 3 17:32:18 karel sshd [25963]:收到从70.61.237.202断开:11:Bye Bye [preauth] Apr 3 17:32:19 karel sshd [25965]:无效的用户wut从70.61.237.202 Apr 3 17:32:19 karel sshd [25965]:input_userauth_request:invalid user wut [preauth] Apr 3 17:32:19 karel sshd [25965]:pam_unix(sshd:auth):check pass; 用户未知 Apr 3 17:32:19 karel sshd [25965]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com 4月3日17:32:21 karel sshd [25965]:无效用户密码失败的密码从70.61.237.202端口34513 ssh2 Apr 3 17:32:21 karel sshd [25965]:从70.61.237.202收到断开连接:11:Bye Bye [preauth] Apr 3 17:32:23 karel sshd [25967]:无效的用户wut从70.61.237.202 4月3日17:32:23 karel sshd [25967]:input_userauth_request:无效的用户wut [preauth] 4月3日17:32:23 karel sshd [25967]:pam_unix(sshd:auth):check pass; 用户未知 4月3日17:32:23 karel sshd [25967]:pam_unix(sshd:auth):authentication失败; logname = uid = 0 euid = 0 tty = ssh ruser = rhost = rrcs-70-61-237-202.central.biz.rr.com 4月3日17:32:24 karel sshd [25967]:无效用户密码失败,从70.61.237.202端口32538 ssh2 Apr 3 17:32:24 karel sshd [25967]:从70.61.237.202收到断开连接:11:Bye Bye [preauth]
我应该担心潜在的系统漏洞吗? 我为我的帐户使用强密码,并且rootlogin被禁用。 如果我打开SSH的不同端口会有帮助吗?
谢谢!
是的,你受到攻击,是的,即使有一个强大的SSH密码,你也应该关心系统漏洞。
你应该:
实施fail2ban
将SSH移动到非标准端口。
为了扩展HopelessN00b的答案:
AllowGroups选项来限制哪些用户甚至被允许进入(我为此创build了一个名为sshusers的特殊组)。 确保常用的用户名(特别是root用户,还有其他常见的用户,如webmaster,postmaster等)不在这个组里。 PermitRootLogin设置为no 。 对我的服务器的尝试中有50%尝试访问root,这确保无论他们多么努力地尝试,这些永远不会成功。 您应始终使用您的用户login,并在必要时使用sudo ,这样不会妨碍您的服务器的用户。 你自己被攻击的可能性极小, 最有可能的只是一个随机的机器人扫描IP范围,发现你的服务器,并试图进入。这一直发生,这是非常普遍的。 只要确保你的服务器安全,注意未经授权的访问迹象(一个像Zabbix这样的监控系统,如果你的/etc/passwd改变了,那么你可以提醒你),否则别担心。
对于先进的措施,除非有人知道“秘密敲门”来揭示它,否则您可以使用一种名为“端口敲击”的技术来完全屏蔽SSH服务的存在。 这不是一个简单的技术,但是使用起来并不简单,因为没有SSH客户端可以使用它,因此你必须使用额外的工具来达到这个目的。 出于这个原因,我不推荐它。
我不会关心你的日志中的这些行。 他们显示的是有人试图猜测一些用户的密码,而这些用户并不存在。
我不认为这些日志行可以解释增加的延迟。 即使您尝试在发生延迟的时候仍然难以find增加延迟的原因, 确定事后延迟增加的原因很可能certificate是不可能的。 在你和服务器之间的某个路由器上,可能是暂时的拥塞。
无法重新启动计算机令人担忧 – 除非您的意思是由于networking问题而无法build立与服务器的连接。
您可以通过其他日志查看有关可能发生的事情的提示。 如果你还没有这样做,你应该看看/var/log/syslog 。