Ako zabrániť útokom hrubou silou SSH? Praktický návod na konfiguráciu autentifikácie kľúča VPS pomocou HestiaCP.

Viac ako 90 % útokov na VPS je spôsobených útokmi hrubou silou na slabé heslá SSH . Ak stále používate heslo na prihlásenie na server, je to rovnako nebezpečné, ako keby ste nechali kľúč od domu visieť na dverách.

Tento článok vás krok za krokom prevedie procesom, ako sa úplne zbaviť nočnej mory útokov hrubou silou na heslo. Spojíme VPS so softvérom PuTTY a pomocou najpraktickejších návodov na príkazový riadok vám pomôžeme pozdvihnúť zabezpečenie vášho SSH na najvyššiu úroveň.

Prečo používať kľúč namiesto hesla?

Bez ohľadu na to, aké zložité je heslo, stále sa dá prelomiť hrubou silou. Hackeri môžu použiť nástroje na vyskúšanie desiatok tisíc kombinácií hesiel za sekundu.

Prelomenie 4096-bitového RSA kľúča by teoreticky trvalo miliardy rokov. Pre porovnanie, šifra je ako papierové dvere, zatiaľ čo kľúč je oceľová brána.

Ako zabrániť útokom hrubou silou SSH? Praktický návod na konfiguráciu autentifikácie kľúča VPS pomocou HestiaCP.

Krok 1: Vygenerovanie SSH kľúča

Generovanie 4096-bitových párov kľúčov RSA priamo v systéme Linux alebo macOS:

ssh-keygen -t rsa -b 4096

Stlačením klávesu Enter uložte predvolenú cestu. /root/.ssh/id_rsa.

Zadajte heslo (voliteľné) alebo jednoducho stlačte kláves Enter a nechajte pole prázdne.

Systém vygeneruje dva súbory:

  • Súkromný kľúč:id_rsa
  • Verejný kľúč:id_rsa.pub

Toto je váš „zámok“ a „kľúč“.

Krok 2: Nakonfigurujte verejný kľúč pre server

Umiestnite verejný kľúč do licencovaného adresára VPS:

cp ~/.ssh/id_rsa.pub ~/.ssh/authorized_keys
chmod 600 ~/.ssh/authorized_keys

Zabezpečte adresár /root/.ssh/ existujú.

Týmto spôsobom server rozpozná iba váš verejný kľúč a už sa nebude spoliehať na heslo.

Krok 3: Úprava konfiguračného súboru SSH

Upravte konfiguračný súbor:

nano /etc/ssh/sshd_config

Upravte nasledujúce parametre:

RSAAuthentication yes #RSA认证
PubkeyAuthentication yes #开启公钥验证
AuthorizedKeysFile .ssh/authorized_keys #验证文件路径
PasswordAuthentication no #禁止密码认证
PermitEmptyPasswords no #禁止空密码

Tento krok je kľúčový: úplne zakážte prihlasovanie pomocou hesla.

Krok 4: Reštartujte službu SSH

Urobte tak, aby konfigurácia nadobudla okamžitú účinnosť:

systemctl restart sshd
  • Ubuntu / Debian:
systemctl restart ssh

Bolo potvrdené, že služba funguje:

systemctl status sshd

Krok 5: Používatelia systému Windows konvertujú kľúč pomocou PuTTYGen.

Ak používate systém Windows, musíte previesť súkromný kľúč do formátu PuTTY:

  1. 打开 PuTTYGen
  2. 点击 Load 加载 id_rsa
  3. 点击 Uložiť súkromný kľúč Uložiť ako .ppk
  4. PuTTY → Pripojenie → SSH → Autorizácia Vyberte toto .ppk 文件

Týmto spôsobom sa môžete bezpečne prihlásiť do svojho VPS pomocou PuTTY.

Krok 6: Overenie a ochrana pred útokmi hrubou silou

Potvrďte, že konfigurácia je aktívna:

grep "Failed password" /var/log/auth.log

V záznamoch sa zobrazia iba neúspešné pokusy útočníka, nie úspešné prihlásenia.

Ďalšia obrana:

  • Spolupracovať Fail2Ban Automaticky blokovať útočiace IP adresy
  • Zmeňte predvolený port (napr. zmeňte ho na 2222).
  • Firewall povoľuje iba dôveryhodné IP adresy

Tieto tri techniky môžu úplne zmariť hackerské úsilie.

总结

Dodržaním týchto krokov – vygenerovaním verejného kľúča, konfiguráciou verejného kľúča, úpravou sshd_config, reštartovaním služby a konverziou kľúča pomocou PuTTY – môžete úplne eliminovať riziko útokov hrubou silou na heslo na vašom VPS HestiaCP .

Záznamy „Neúspešné heslo“ v týchto protokoloch sú iba márne pokusy útočníkov a neznamenajú, že overovanie heslom je stále povolené.

Záver: Bezpečnosť je základom každého servera.

Vo svete informačnej bezpečnosti sú heslá najzraniteľnejším článkom. Nahradenie hesiel kľúčmi nie je len technologickou voľbou, ale aj odrazom zodpovednosti a múdrosti.

Ako sa uvádza v „Bielej knihe o informačnej bezpečnosti“: „Bezpečnosť nie je cena, ale hodnota.“

Takže konajte. Osloboďte svoj VPS od okov hesiel a nechajte útoky hackerov hrubou silou navždy zostať v neúspešných protokoloch.

发表 评论

您的邮箱地址不会被公开。必填项已用*标注

Prejdite na začiatok