日志显示来自未知IP的大量用户尝试

我失去了在AWS上托pipe的实例的访问权限。 Keypairing停止工作。 我分离了一个卷,并将其附加到一个新的实例,我在日志中find的是一长串

Nov 6 20:15:32 domU-12-31-39-01-7E-8A sshd[4925]: Invalid user cyrus from 210.193.52.113 Nov 6 20:15:32 domU-12-31-39-01-7E-8A sshd[4925]: input_userauth_request: invalid user cyrus [preauth] Nov 6 20:15:33 domU-12-31-39-01-7E-8A sshd[4925]: Received disconnect from 210.193.52.113: 11: Bye Bye [preauth] 

那里“cyrus”由数以百计,如果不是成千上万的通用名称和项目改变。 这可能是什么? 蛮力攻击还是别的恶意? 我把知识产权追溯到新加坡,而我与新加坡没有任何关系。

可能以为这是一个DoS攻击,因为我失去了访问和服务器似乎停止工作。 我不熟悉这一点,但对这个问题的想法和解决scheme是受欢迎的。

既然你在AWS上,那么防止networking在你的机器上打sshd的简单方法就是在实例secgroup中拒绝tcp / 22,并在secgroup中添加实际需要连接的几个/ 32。

ec2-revoke [secgroup] -P tcp -p 22 -s 0.0.0.0/0
ec2-authorize [secgroup] -P tcp -p 22 -s [your-ip-addr] / 32

(你也可以通过aws gui来做到这一点,但是它的痛苦)

作为第二层安全性,你可以像主题中提到的那样在主机上执行iptables。

通过做或者两者之一,tcp / 22不会对互联网开放,并且您的日志不会洪水。