售前咨询400-838-0503

如何防止Linux云服务器被暴力破解SSH?

发布:2025-05-31 05:37

Linux云服务器SSH防暴力破解的7个实战技巧

随着云计算技术的普及,Linux云服务器SSH暴力破解攻击事件频发。本文将分享7个经过验证的有效防护措施,帮助您构建坚固的SSH安全防线。

一、修改默认SSH端口

攻击者通常扫描22端口寻找目标,修改默认端口可避开80%的自动化攻击:

  1. 编辑SSH配置文件:sudo vim /etc/ssh/sshd_config
  2. 找到#Port 22改为Port 你的端口号
  3. 重启SSH服务:sudo systemctl restart sshd

建议选择1024-65535之间的端口,避免与常见服务冲突。

二、禁用root直接登录

root账户是攻击者的首要目标,禁用后可大幅降低风险:

# 创建普通用户
sudo adduser yourusername
sudo usermod -aG sudo yourusername

# 禁用root登录
sudo vim /etc/ssh/sshd_config
将PermitRootLogin yes改为PermitRootLogin no

三、启用密钥认证

密钥认证比密码更安全,设置方法:

1. 本地生成密钥对:ssh-keygen -t rsa -b 4096

2. 上传公钥到服务器:ssh-copy-id -i ~/.ssh/id_rsa.pub user@host

3. 禁用密码登录:在sshd_config中设置PasswordAuthentication no

四、安装fail2ban防护工具

fail2ban能自动封禁多次尝试失败的IP:

  • 安装:sudo apt install fail2ban
  • 配置:sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
  • 自定义规则后可阻止99%的暴力破解尝试

五、配置防火墙策略

合理配置防火墙可有效限制访问:

工具 命令示例 作用
UFW sudo ufw allow 你的SSH端口 仅放行指定端口
iptables sudo iptables -A INPUT -p tcp --dport 你的端口 -j ACCEPT 精细控制流量

六、定期更新系统和软件

保持系统更新可修补已知漏洞:

# Ubuntu/Debian

sudo apt update && sudo apt upgrade -y

# CentOS/RHEL

sudo yum update -y

七、启用双因素认证(2FA)

为SSH登录添加额外安全层:

  1. 安装Google Authenticator:sudo apt install libpam-google-authenticator
  2. 运行配置向导:google-authenticator
  3. 修改PAM配置启用2FA

通过以上7层防护措施,您的Linux云服务器将能有效抵御SSH暴力破解攻击。安全防护是一个持续的过程,建议定期审查日志(/var/log/auth.log),及时调整安全策略。

按文档操作后还是不行,把机器编号、出问题的时间点和现象截图一起提工单,能少来回一轮。

提交工单