我设置了一个运行 debian 的服务器,我打开了端口 22,允许通过 ssh 访问该端口。我在路由器日志中不断收到奇怪的消息:[LAN access from remote] from 211.161.46.101:57201to10.xx.xx.xx:22
我查了IP地址,上面说是北京人。我被黑了吗?我已经在服务器登录时更改了密码,现在它说的是同样的事情,但使用了不同的 IP 地址。
我设置了一个运行 debian 的服务器,我打开了端口 22,允许通过 ssh 访问该端口。我在路由器日志中不断收到奇怪的消息:[LAN access from remote] from 211.161.46.101:57201to10.xx.xx.xx:22
我查了IP地址,上面说是北京人。我被黑了吗?我已经在服务器登录时更改了密码,现在它说的是同样的事情,但使用了不同的 IP 地址。
我建议做四件事来让您的 SSH 更加安全并防止此类攻击。我不一定说他是否真的进入了你的盒子,或者他只是尝试过但失败了,但肯定会改变其中的一些选项,这样将来会更难发生这样的事情。
在查看您的服务器是否已被入侵方面,请检查您的 ssh 日志。它会让您知道尝试登录的用户名,以及他们是否成功登录。
我是一个人列出了一些好的步骤。我要补充一点,在 sshd_config 中使用 AllowUsers 指令允许您指定只有某些用户可以登录 - 例如,“AllowUsers imaperson”意味着 imaperson 可以登录,但任何尝试登录到 root、apache、postgres 或任何其他帐户都存在即使使用正确的密码,系统也会失败。这比“PermitRootLogin no”更进一步。
要回答您更大的问题,您本身并没有被黑客入侵;您正在被自动扫描。它在 Internet 上几乎连续和盲目地进行,这就是为什么我是一个人关于默认端口的建议很有用。我的个人服务器在过去 12 小时内进行了大约 200 次尝试,这是正常的,甚至很低。这通常是噪音,而不是针对您的有针对性的攻击。
过去 12 小时内的失败尝试:
145 root
10 bin
1 mail
1 news
1 postgres