Linux 怎么防止 ssh 被暴力破解

发布时间 - 2023-08-02 00:00:00    点击率:


SSH 是一种广泛使用的协议,用于安全地访问 Linux 服务器。大多数用户使用默认设置的 SSH 连接来连接到远程服务器。但是,不安全的默认配置也会带来各种安全风险。
具有开放 SSH 访问权限的服务器的 root 帐户可能存在风险。尤其是如果你使用的是公共 IP 地址,则破解 root 密码要容易得多。因此,有必要了解 SSH 安全性。
这是在 Linux 上保护 SSH 服务器连接的方法。

1. 禁用 root 用户登录

为此,首先,禁用 root 用户的 SSH 访问并创建一个具有 root 权限的新用户。关闭 root 用户的服务器访问是一种防御策略,可以防止攻击者实现入侵系统的目标。例如,你可以创建一个名为 exampleroot 的用户,如下所示:
useradd -m examplerootpasswd examplerootusermod -aG sudo exampleroot
以下是上述命令的简要说明:
  • useradd 创建一个新用户,并且 - m 参数在你创建的用户的主目录下创建一个文件夹。

  • passwd 命令用于为新用户分配密码。请记住,你分配给用户的密码应该很复杂且难以猜测。

  • usermod -aG sudo 将新创建的用户添加到管理员组。

在用户创建过程之后,需要对 sshd_config 文件进行一些更改。你可以在 / etc/ssh/sshd_config 找到此文件。使用任何文本编辑器打开文件并对其进行以下更改:
# Authentication: #LoginGraceTime 2m PermitRootLogin no AllowUsers exampleroot
PermitRootLogin 行将阻止 root 用户使用 SSH 获得远程访问。在 AllowUsers 列表中包含 exampleroot 会向用户授予必要的权限。
最后,使用以下命令重启 SSH 服务:
> rumenz@rumenz /home/rumenz/www.rumenz.com                              > sudo systemctl restart ssh
如果失败并且你收到错误消息,请尝试以下命令。这可能因你使用的 Linux 发行版而异。另外,搜索公众号Linux就该这样学后台回复“Linux”,获取一份惊喜礼包。
> rumenz@rumenz /home/rumenz/www.rumenz.com> sudo systemctl restart sshd

2. 更改默认端口

默认的 SSH 连接端口是 22。当然,所有的攻击者都知道这一点,因此需要更改默认端口号以确保 SSH 安全。尽管攻击者可以通过 Nmap 扫描轻松找到新的端口号,但这里的目标是让攻击者的工作更加困难。
要更改端口号,请打开 / etc/ssh/sshd_config 并对文件进行以下更改:
Include /etc/ssh/sshd_config.d/*.confPort 22099
在这一步之后,使用 sudo systemctl restart ssh 再次重启 SSH 服务。现在你可以使用刚刚定义的端口访问你的服务器。如果你使用的是防火墙,则还必须在此处进行必要的规则更改。在运行 netstat -tlpn 命令时,你可以看到你的 SSH 端口号已更改。

3. 禁止使用空白密码的用户访问

在你的系统上可能有你不小心创建的没有密码的用户。要防止此类用户访问服务器,你可以将 sshd_config 文件中的 PermitEmptyPasswords 行值设置为 no。
PermitEmptyPasswords no

4. 限制登录 / 访问尝试

默认情况下,你可以根据需要尝试多次输入密码来访问服务器。但是,攻击者可以利用此漏洞对服务器进行暴力破解。通过指定允许的密码尝试次数,你可以在尝试一定次数后自动终止 SSH 连接。
牛逼啊!接私活必备的 N 个开源项目!赶快收藏吧
为此,请更改 sshd_config 文件中的 MaxAuthTries 值。
MaxAuthTries 3

5. 使用 SSH 版本 2

SSH 的第二个版本发布是因为第一个版本中存在许多漏洞。默认情况下,你可以通过将 Protocol 参数添加到 sshd_config 文件来启用服务器使用第二个版本。这样,你未来的所有连接都将使用第二个版本的 SSH。
Include /etc/ssh/sshd_config.d/*.conf Protocol 2

6. 关闭 TCP 端口转发和 X11 转发

攻击者可以尝试通过 SSH 连接的端口转发来访问你的其他系统。为了防止这种情况,你可以在 sshd_config 文件中关闭 AllowTcpForwarding 和 X11Forwarding 功能。
X11Forwarding no 
AllowTcpForwarding no

7. 使用 SSH 密钥连接

连接到服务器的最安全方法之一是使用 SSH 密钥。使用 SSH 密钥时,无需密码即可访问服务器。另外,你可以通过更改 sshd_config 文件中与密码相关的参数来完全关闭对服务器的密码访问。
创建 SSH 密钥时,有两个密钥:Public 和 Private。公钥将上传到你要连接的服务器,而私钥则存储在你将用来建立连接的计算机上。
在你的计算机上使用 ssh-keygen 命令创建 SSH 密钥。不要将密码短语字段留空并记住你在此处输入的密码。如果将其留空,你将只能使用 SSH 密钥文件访问它。但是,如果你设置了密码,则可以防止拥有密钥文件的攻击者访问它。例如,你可以使用以下命令创建 SSH 密钥:
ssh-keygen

8. SSH 连接的 IP 限制

大多数情况下,防火墙使用自己的标准框架阻止访问,旨在保护服务器。但是,这并不总是足够的,你需要增加这种安全潜力。
为此,请打开 / etc/hosts.allow 文件。通过对该文件进行的添加,你可以限制 SSH 权限,允许特定 IP 块,或输入单个 IP 并使用拒绝命令阻止所有剩余的 IP 地址。
下面你将看到一些示例设置。完成这些之后,像往常一样重新启动 SSH 服务以保存更改。


# linux  # 你可以  # 编辑器  # 如果你  # 创建一个  # 第二个  # 的是  # 端口号  # 你将  # 是一种  # 情况下 


相关栏目: 【 网站优化151355 】 【 网络推广146373 】 【 网络技术251813 】 【 AI营销90571


相关推荐: Laravel怎么配置自定义表前缀_Laravel数据库迁移与Eloquent表名映射【步骤】  制作网站软件推荐手机版,如何制作属于自己的手机网站app应用?  HTML透明颜色代码怎么让下拉菜单透明_下拉菜单透明背景指南【技巧】  制作旅游网站html,怎样注册旅游网站?  如何在宝塔面板创建新站点?  ,在苏州找工作,上哪个网站比较好?  iOS验证手机号的正则表达式  如何确保西部建站助手FTP传输的安全性?  为什么php本地部署后css不生效_静态资源加载失败修复技巧【技巧】  太平洋网站制作公司,网络用语太平洋是什么意思?  如何在 Pandas 中基于一列条件计算另一列的分组均值  详解MySQL数据库的安装与密码配置  如何挑选高效建站主机与优质域名?  Laravel API资源(Resource)怎么用_格式化Laravel API响应的最佳实践  php做exe能调用系统命令吗_执行cmd指令实现方式【详解】  如何快速生成凡客建站的专业级图册?  linux写shell需要注意的问题(必看)  如何挑选优质建站一级代理提升网站排名?  Laravel Blade模板引擎语法_Laravel Blade布局继承用法  如何快速搭建高效简练网站?  Laravel控制器是什么_Laravel MVC架构中Controller的作用与实践  如何在 Python 中将列表项按字母顺序编号(a.、b.、c. …)  Laravel怎么实现验证码功能_Laravel集成验证码库防止机器人注册  如何确认建站备案号应放置的具体位置?  夸克浏览器网页跳转延迟怎么办 夸克浏览器跳转优化  Laravel队列任务超时怎么办_Laravel Queue Timeout设置详解  在线制作视频网站免费,都有哪些好的动漫网站?  网站制作壁纸教程视频,电脑壁纸网站?  Laravel如何使用Service Provider服务提供者_Laravel依赖注入与容器绑定【深度】  Edge浏览器提示“由你的组织管理”怎么解决_去除浏览器托管提示【修复】  Laravel Debugbar怎么安装_Laravel调试工具栏配置指南  Win11搜索栏无法输入_解决Win11开始菜单搜索没反应问题【技巧】  网易LOFTER官网链接 老福特网页版登录地址  使用豆包 AI 辅助进行简单网页 HTML 结构设计  详解CentOS6.5 安装 MySQL5.1.71的方法  企业在线网站设计制作流程,想建设一个属于自己的企业网站,该如何去做?  什么是javascript作用域_全局和局部作用域有什么区别?  Laravel事件监听器怎么写_Laravel Event和Listener使用教程  如何续费美橙建站之星域名及服务?  Laravel怎么实现API接口鉴权_Laravel Sanctum令牌生成与请求验证【教程】  C语言设计一个闪闪的圣诞树  进行网站优化必须要坚持的四大原则  千问怎样用提示词获取健康建议_千问健康类提示词注意事项【指南】  Python图片处理进阶教程_Pillow滤镜与图像增强  Laravel如何优雅地处理服务层_在Laravel中使用Service层和Repository层  成都品牌网站制作公司,成都营业执照年报网上怎么办理?  如何在新浪SAE免费搭建个人博客?  济南网站建设制作公司,室内设计网站一般都有哪些功能?  Laravel中间件起什么作用_Laravel Middleware请求生命周期与自定义详解  如何在Windows环境下新建FTP站点并设置权限?