A brute force támadások során a botok automatizáltan próbálkoznak több ezer jelszó-kombinációval, hogy bejussanak a szerverére. Ha az alapértelmezett SSH beállításokat használja, csak idő kérdése, mikor járnak sikerrel. Kövesse ezt az 5 lépést a védelem maximalizálásához!
1. SSH kulcs alapú hitelesítés használata (Jelszavak helyett)
A jelszavak feltörhetőek, de egy 4096 bites RSA kulcsot gyakorlatilag lehetetlen kitalálni.
- Generáljon kulcspárt a saját gépén:
ssh-keygen -t rsa -b 4096 - Másolja fel a szerverre:
ssh-copy-id felhasznalonev@szerver-ip - Miután tesztelte, hogy a belépés működik jelszó nélkül is, tiltsa le a jelszavas hitelesítést (lásd 3. pont).
2. Az alapértelmezett port (22) megváltoztatása
A botok 99%-a a 22-es portot szkenneli. Ha átállítja az SSH-t egy egyedi portra (például 2222 vagy 49152 feletti tartomány), a támadások zajának nagy részét azonnal kiszűri.
- Szerkessze a konfigurációt:
sudo nano /etc/ssh/sshd_config - Keresse meg a
Port 22sort, és írja át:Port 2244(példa). - Fontos: Ne felejtse el átengedni az új portot a tűzfalon (UFW vagy iptables)!
3. Jelszavas hitelesítés és Root login letiltása
Ha már vannak SSH kulcsai, tiltsa le a kiskapukat. A legbiztonságosabb, ha a root felhasználó egyáltalán nem léphet be SSH-n keresztül, és mindenki csak kulccsal azonosíthatja magát.
A /etc/ssh/sshd_config fájlban állítsa be:
PermitRootLogin noPasswordAuthentication noPubkeyAuthentication yes
Mentés után indítsa újra a szolgáltatást: sudo systemctl restart ssh
4. Fail2Ban telepítése és konfigurálása
A Fail2Ban egy olyan figyelőszoftver, amely figyeli a naplófájlokat, és ha túl sok sikertelen próbálkozást észlel egy IP-címről, automatikusan kitiltja azt a tűzfal segítségével.
- Telepítés:
sudo apt install fail2ban - Az SSH védelem alapértelmezés szerint aktív, de ellenőrizheti a
/etc/fail2ban/jail.localfájlban. - Lekérdezés:
sudo fail2ban-client status sshd
5. SSH hozzáférés korlátozása adott felhasználókra
Ne engedje meg minden rendszerszintű felhasználónak az SSH használatát. Határozza meg pontosan, ki léphet be távolról.
Adja hozzá a következő sort a konfigurációs fájl végéhez:
AllowUsers sajatnev masikadmin
Ezzel mindenki mást (akinek nincs a listán a neve) automatikusan kizár a távoli elérésből, még akkor is, ha ismerik a jelszavát.
Gyors ellenőrző lista (Csekklista)
| Biztonsági lépés | Miért fontos? |
| SSH Kulcsok | Megszünteti a gyenge jelszavak kockázatát. |
| Egyedi Port | Drasztikusan csökkenti az automatizált botok számát. |
| Root Login letiltása | A támadóknak előbb a felhasználónevet is ki kell találniuk. |
| Fail2Ban | Aktív védelem a próbálkozó IP-címek ellen. |
| Tűzfal (UFW) | Csak a szükséges portokat tartja nyitva. |
Pro tipp: Mielőtt bezárná az SSH kapcsolatot a beállítások után, mindig nyisson egy új terminált és próbáljon meg belépni! Így ha valamit elgépelt, a meglévő kapcsolaton keresztül még javíthatja, és nem zárja ki magát a saját szerveréről.
Bérelj biztonságos, gyors VPS-t most: https://hostingbazis.hu/hu/nvme-vps