Linux云服务器SSH防暴力破解的7个实战技巧
随着云计算技术的普及,Linux云服务器SSH暴力破解攻击事件频发。本文将分享7个经过验证的有效防护措施,帮助您构建坚固的SSH安全防线。
一、修改默认SSH端口
攻击者通常扫描22端口寻找目标,修改默认端口可避开80%的自动化攻击:
- 编辑SSH配置文件:
sudo vim /etc/ssh/sshd_config - 找到
#Port 22改为Port 你的端口号 - 重启SSH服务:
sudo systemctl restart sshd
建议选择1024-65535之间的端口,避免与常见服务冲突。
二、禁用root直接登录
root账户是攻击者的首要目标,禁用后可大幅降低风险:
# 创建普通用户 sudo adduser yourusername sudo usermod -aG sudo yourusername # 禁用root登录 sudo vim /etc/ssh/sshd_config 将PermitRootLogin yes改为PermitRootLogin no
三、启用密钥认证
密钥认证比密码更安全,设置方法:
1. 本地生成密钥对:ssh-keygen -t rsa -b 4096
2. 上传公钥到服务器:ssh-copy-id -i ~/.ssh/id_rsa.pub user@host
3. 禁用密码登录:在sshd_config中设置PasswordAuthentication no
四、安装fail2ban防护工具
fail2ban能自动封禁多次尝试失败的IP:
- 安装:
sudo apt install fail2ban - 配置:
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local - 自定义规则后可阻止99%的暴力破解尝试
五、配置防火墙策略
合理配置防火墙可有效限制访问:
| 工具 | 命令示例 | 作用 |
|---|---|---|
| UFW | sudo ufw allow 你的SSH端口 |
仅放行指定端口 |
| iptables | sudo iptables -A INPUT -p tcp --dport 你的端口 -j ACCEPT |
精细控制流量 |
六、定期更新系统和软件
保持系统更新可修补已知漏洞:
# Ubuntu/Debian
sudo apt update && sudo apt upgrade -y
# CentOS/RHEL
sudo yum update -y
七、启用双因素认证(2FA)
为SSH登录添加额外安全层:
- 安装Google Authenticator:
sudo apt install libpam-google-authenticator - 运行配置向导:
google-authenticator - 修改PAM配置启用2FA
通过以上7层防护措施,您的Linux云服务器将能有效抵御SSH暴力破解攻击。安全防护是一个持续的过程,建议定期审查日志(/var/log/auth.log),及时调整安全策略。
