Dezenas de milhares de tentativas de login SSH com falha / negado [closed]

4

Recentemente, alguns amigos e eu criamos uma ideia para um aplicativo. Para facilitar a criação, instalamos o LAMP em um servidor Ubuntu 12.04. Esta caixa está correndo da minha casa. Nós criamos 3 contas de usuário. Eu ainda sou muito novo no Linux, mas tenho um pouco de experiência de usar o Ubuntu em minha própria caixa.

Hoje eu estava brincando com o SSH e olhando os logs (eu preciso aprender a ler essas informações para saber como o servidor está funcionando, certo?) e eu vi a coisa mais estranha.

Em /var/log/auth.log e /var/log/auth.log.1 eu vi um monte de tentativas de login com falha para 'root' e alguns nomes de usuários que eu não estou familiarizado. Eu olhei para eles e, até onde eu posso ver, nenhum usuário foi autenticado, exceto os usuários reais no sistema. Muitos dos endereços IP listados parecem ser da Rússia.

A partir de agora este servidor não contém nada além de um Ubuntu Server com LAMP, mas mesmo assim, com o seguinte comando:

sudo grep -i fail /var/log/auth.log | wc -l

Eu obtive 3412 como resultado. Isso parece muito excessivo para um servidor que está em funcionamento desde 8 de abril. Isso fica pior, porque executar o comando acima em auth.log.1 retorna 23075 (!!!!) resultados.

Parece óbvio que as pessoas estão tentando invadir o servidor. Não que contenha algo de valor, mas, quando começarmos a progredir no aplicativo, não queremos que nossa propriedade intelectual seja roubada.

Eu deveria estar preocupado? E o que posso fazer sobre isso?

EDITAR:

Encontrei algumas informações muito úteis aqui e isso me permitiu execute um script que divida e classifique todas as senhas inválidas e inválidas que tentaram efetuar login. Pode ser útil para alguém que acabou aqui por meio do Google!

    
por Raichu 14.04.2014 / 20:59

1 resposta

2

Isso está acontecendo muito para mim também. Há muitos kiddies de script tentando ataques de força bruta contra o seu servidor SSH.

Minha solução até agora era instalar DenyHosts , mas parece que não será suportado em 14.04; as próximas melhores soluções parecem ser Fail2Ban . Links e mais informações em Pacote denyhosts no Ubuntu Trusty Tahr é deletado: temporário ou para sempre?

Nessa resposta, bodhi.zazen apontou para esta página altamente recomendada: link

    
por Rmano 15.04.2014 / 01:35