0

0

LinuxSSH被暴力破解_SSH入侵防护实战方案

舞姬之光

舞姬之光

发布时间:2026-03-01 16:51:10

|

391人浏览过

|

来源于php中文网

原创

真正有效的ssh防护是分层控制:先收敛入口(改端口、限ip、禁root)、再加固认证(禁密码、用密钥)、最后自动响应(fail2ban封禁)并持续监控审计。

linuxssh被暴力破解_ssh入侵防护实战方案

Linux服务器暴露在公网时,SSH端口常成为暴力破解的首要目标。真正有效的防护不是堆砌工具,而是分层控制:先收敛入口、再加固认证、最后自动响应。以下方案基于生产环境验证,兼顾安全性与可维护性。

收敛访问入口

减少攻击面是最直接有效的第一步,重点是让自动化扫描器“看不见”你的服务。

  • 修改默认SSH端口至高位端口(如22222或35678),避开1024–10000区间常见扫描范围;修改后需同步更新防火墙规则(如firewalld或iptables)并开放新端口
  • 限制可登录的IP段,通过云平台安全组或本地防火墙仅放行管理员常用出口IP;若IP不固定,至少设置白名单网段(如公司办公区C类地址)
  • 禁用root远程登录,避免攻击者直击最高权限账户;启用PermitRootLogin no并配合AllowUsers明确指定合法登录账户(如AllowUsers deploy admin

强化身份认证

密码是暴力破解的突破口,必须消除其存在价值。

灵枢SparkVertex
灵枢SparkVertex

零代码AI应用开发平台

下载
  • 关闭密码认证:PasswordAuthentication noChallengeResponseAuthentication no,只保留PubkeyAuthentication yes
  • 为每个管理员生成独立密钥对(ed25519优先),私钥本地加密保存,公钥严格部署到对应用户~/.ssh/authorized_keys
  • 禁用空密码账户,检查/etc/shadow中无::字段(表示空密码),并确保所有远程账户密码字段非空

部署自动响应机制

即使做了前两步,仍可能遭遇定向攻击,需具备实时封禁能力。

  • 安装fail2ban,配置/etc/fail2ban/jail.local:设置maxretry = 3findtime = 600(10分钟内失败3次即封)、bantime = 86400(封24小时)
  • 日志路径按系统区分:CentOS/RHEL用/var/log/secure,Ubuntu/Debian用/var/log/auth.log
  • 添加可信IP白名单(ignoreip),避免误封;启用邮件通知(如sendmail-whois)便于及时感知攻击事件

持续监控与审计

防护不是一次配置就结束,需要建立常态化检查习惯。

  • 每日执行lastb -n 20查看最近20条失败登录,识别新增可疑IP;用last -n 10核对成功登录是否均为已知来源
  • 每周检查特权账户:awk -F: '$3 == 0 {print $1}' /etc/passwd,确认仅有root且无新增UID=0账户
  • 定期审查~/.ssh/authorized_keys内容,删除长期未用或来源不明的公钥;检查定时任务和启动项有无异常指令

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

192

2023.09.27

python print用法与作用
python print用法与作用

本专题整合了python print的用法、作用、函数功能相关内容,阅读专题下面的文章了解更多详细教程。

17

2026.02.03

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

429

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

599

2023.08.10

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1542

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

715

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

300

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

796

2023.07.05

Golang 测试体系与代码质量保障:工程级可靠性建设
Golang 测试体系与代码质量保障:工程级可靠性建设

Go语言测试体系与代码质量保障聚焦于构建工程级可靠性系统。本专题深入解析Go的测试工具链(如go test)、单元测试、集成测试及端到端测试实践,结合代码覆盖率分析、静态代码扫描(如go vet)和动态分析工具,建立全链路质量监控机制。通过自动化测试框架、持续集成(CI)流水线配置及代码审查规范,实现测试用例管理、缺陷追踪与质量门禁控制,确保代码健壮性与可维护性,为高可靠性工程系统提供质量保障。

24

2026.02.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.9万人学习

Git 教程
Git 教程

共21课时 | 3.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号