我查看了 Ubuntu 服务器上的 auth.log 文件,发现:
[预授权] 2 月 22 日 17:39:18 代码存储 sshd[17271]:与 147.135.192.203 端口 49408 [preauth] 断开连接 2 月 22 日 17:40:15 代码存储 sshd [17273]:来自 147.135.192.203 的用户 ellen 无效 2 月 22 日 17:40:15 代码存储 sshd [17273]:input_userauth_request:无效用户 ellen [preauth] 2 月 22 日 17:40:15 代码存储 sshd[17273]:从 147.135.192.203 端口 50193:11 收到断开连接:正常关机,感谢您玩 [preauth] 2 月 22 日 17:40:15 代码存储 sshd [17273]:与 147.135.192.203 端口 50193 [preauth] 断开连接 2 月 22 日 17:40:34 代码存储 sshd [17275]:连接由 103.237.147.107 端口 17583 [preauth] 关闭 2 月 22 日 17:41:12 代码存储 sshd [17277]:来自 147.135.192.203 的用户 emil 无效 2 月 22 日 17:41:12 代码存储 sshd [17277]:input_userauth_request:无效用户 emil [preauth] 2 月 22 日 17:41:12 代码存储 sshd[17277]:收到与 147.135.192.203 端口 50841:11 的断开连接:正常关机,感谢您玩 [preauth] 2 月 22 日 17:41:12 代码存储 sshd [17277]:与 147.135.192.203 端口 50841 [preauth] 断开连接 2 月 22 日 17:42:05 代码存储 sshd[17280]:来自 147.135.192.203 的用户 enzo 无效 2 月 22 日 17:42:05 代码存储 sshd [17280]:input_userauth_request:无效用户 enzo [preauth] 2 月 22 日 17:42:05 代码存储 sshd[17280]:收到与 147.135.192.203 端口 51356:11 的断开连接:正常关机,感谢您玩 [preauth] 2 月 22 日 17:42:05 代码存储 sshd[17280]:与 147.135.192.203 端口 51356 [preauth] 断开连接 2 月 22 日 17:42:14 代码存储 sshd [17282]:连接由 103.237.147.107 端口 64695 [preauth] 关闭 2 月 22 日 17:43:00 代码存储 sshd[17285]:来自 147.135.192.203 的用户 felix 无效 2 月 22 日 17:43:00 代码存储 sshd[17285]:input_userauth_request:无效用户 felix [preauth] 2 月 22 日 17:43:00 代码存储 sshd[17285]:收到与 147.135.192.203 端口 52145:11 的断开连接:正常关机,感谢您玩 [preauth] 2 月 22 日 17:43:00 代码存储 sshd[17285]:与 147.135.192.203 端口 52145 [preauth] 断开连接 2 月 22 日 17:43:52 代码存储 sshd [17287]:连接由 103.237.147.107 端口 55122 [preauth] 关闭 2 月 22 日 17:43:56 代码存储 sshd[17289]:来自 147.135.192.203 的无效用户 fred 2 月 22 日 17:43:56 代码存储 sshd[17289]:input_userauth_request:无效用户 fred [preauth] 2 月 22 日 17:43:56 代码存储 sshd[17289]:收到与 147.135.192.203 端口 52664:11 的断开连接:正常关机,感谢您玩 [preauth]
还有更多,但这是从我复制日志文件之前的最后几分钟开始的。
这是暴力 SSH 攻击吗?如果是,我应该担心,除了更改服务器 IP 之外,最好的缓解步骤和/或解决方案是什么?