A brute force támadások során a botok automatizáltan próbálkoznak több ezer jelszó-kombinációval, hogy bejussanak a szerverére. Ha az alapértelmezett SSH beállításokat használja, csak idő kérdése, mikor járnak sikerrel. Kövesse ezt az 5 lépést a védelem maximalizálásához!


1. SSH kulcs alapú hitelesítés használata (Jelszavak helyett)

A jelszavak feltörhetőek, de egy 4096 bites RSA kulcsot gyakorlatilag lehetetlen kitalálni.

  1. Generáljon kulcspárt a saját gépén: ssh-keygen -t rsa -b 4096
  2. Másolja fel a szerverre: ssh-copy-id felhasznalonev@szerver-ip
  3. Miután tesztelte, hogy a belépés működik jelszó nélkül is, tiltsa le a jelszavas hitelesítést (lásd 3. pont).

2. Az alapértelmezett port (22) megváltoztatása

A botok 99%-a a 22-es portot szkenneli. Ha átállítja az SSH-t egy egyedi portra (például 2222 vagy 49152 feletti tartomány), a támadások zajának nagy részét azonnal kiszűri.

  • Szerkessze a konfigurációt: sudo nano /etc/ssh/sshd_config
  • Keresse meg a Port 22 sort, és írja át: Port 2244 (példa).
  • Fontos: Ne felejtse el átengedni az új portot a tűzfalon (UFW vagy iptables)!

3. Jelszavas hitelesítés és Root login letiltása

Ha már vannak SSH kulcsai, tiltsa le a kiskapukat. A legbiztonságosabb, ha a root felhasználó egyáltalán nem léphet be SSH-n keresztül, és mindenki csak kulccsal azonosíthatja magát.

A /etc/ssh/sshd_config fájlban állítsa be:

  • PermitRootLogin no
  • PasswordAuthentication no
  • PubkeyAuthentication yes

Mentés után indítsa újra a szolgáltatást: sudo systemctl restart ssh


4. Fail2Ban telepítése és konfigurálása

A Fail2Ban egy olyan figyelőszoftver, amely figyeli a naplófájlokat, és ha túl sok sikertelen próbálkozást észlel egy IP-címről, automatikusan kitiltja azt a tűzfal segítségével.

  • Telepítés: sudo apt install fail2ban
  • Az SSH védelem alapértelmezés szerint aktív, de ellenőrizheti a /etc/fail2ban/jail.local fájlban.
  • Lekérdezés: sudo fail2ban-client status sshd

5. SSH hozzáférés korlátozása adott felhasználókra

Ne engedje meg minden rendszerszintű felhasználónak az SSH használatát. Határozza meg pontosan, ki léphet be távolról.

Adja hozzá a következő sort a konfigurációs fájl végéhez:

AllowUsers sajatnev masikadmin

Ezzel mindenki mást (akinek nincs a listán a neve) automatikusan kizár a távoli elérésből, még akkor is, ha ismerik a jelszavát.


Gyors ellenőrző lista (Csekklista)

Biztonsági lépésMiért fontos?
SSH KulcsokMegszünteti a gyenge jelszavak kockázatát.
Egyedi PortDrasztikusan csökkenti az automatizált botok számát.
Root Login letiltásaA támadóknak előbb a felhasználónevet is ki kell találniuk.
Fail2BanAktív védelem a próbálkozó IP-címek ellen.
Tűzfal (UFW)Csak a szükséges portokat tartja nyitva.

Pro tipp: Mielőtt bezárná az SSH kapcsolatot a beállítások után, mindig nyisson egy új terminált és próbáljon meg belépni! Így ha valamit elgépelt, a meglévő kapcsolaton keresztül még javíthatja, és nem zárja ki magát a saját szerveréről.

Bérelj biztonságos, gyors VPS-t most: https://hostingbazis.hu/hu/nvme-vps