找回密码
 立即注册
搜索
查看: 1978|回复: 11

[网络] 请问这种ssh bot是怎么扫到我的?

[复制链接]
     
发表于 2021-4-23 20:51 | 显示全部楼层 |阅读模式
我发现,我的SSH有一堆这种记录
sshd: Bad protocol version identification 'CNXN' from 45.148.10.50 port 37552
sshd: Disconnected from invalid user songcan 178.128.201.18 port 53096 [preauth]
sshd: Disconnected from invalid user wukun 178.128.201.18 port 50394 [preauth]
也不算太多,主要就是178.128.201.18这个IP扫了1500多次。

我知道有人扫很正常。但是,我在路由器上只做了一个端口映射到本地的22端口,而上面这些50394 ,53096都不是我设置的映射端口。那么问题是
1. 按照我的理解,这些访问应该直接会被路由器挡掉,为什么这里没有?
2. 请问如何让这些访问直接被路由器拦掉?
回复

使用道具 举报

     
发表于 2021-4-23 21:30 | 显示全部楼层
fail2ban或者换SSH端口或者限制IP访问
回复

使用道具 举报

     
 楼主| 发表于 2021-4-23 21:33 | 显示全部楼层
SICP 发表于 2021-4-23 21:30
fail2ban或者换SSH端口或者限制IP访问

我并不太担心有谁能登录进来,因为我根本没开密码登录,必须要公钥。
我只是觉得自己对路由器或者说SSH的理解可能有问题,所以想问问怎么回事。
回复

使用道具 举报

     
发表于 2021-4-23 21:36 | 显示全部楼层
对方用50394访问你的22端口
回复

使用道具 举报

     
发表于 2021-4-23 21:36 | 显示全部楼层
cxf5102 发表于 2021-4-23 21:33
我并不太担心有谁能登录进来,因为我根本没开密码登录,必须要公钥。
我只是觉得自己对路由器或者说SSH的 ...

他访问你会带他那边的Port信息,不是你的
回复

使用道具 举报

     
 楼主| 发表于 2021-4-23 22:09 | 显示全部楼层
SICP 发表于 2021-4-23 21:36
他访问你会带他那边的Port信息,不是你的

听上去很合理,这个日志确实可以这么理解,谢谢。
回复

使用道具 举报

     
发表于 2021-4-23 22:15 | 显示全部楼层
那是源端口
回复

使用道具 举报

     
发表于 2021-4-23 22:28 | 显示全部楼层
建议把默认的22端口改了,一下子就清净了
回复

使用道具 举报

     
发表于 2021-4-23 23:01 来自手机 | 显示全部楼层
我把SSH改到3389了
回复

使用道具 举报

     
发表于 2021-4-23 23:15 | 显示全部楼层
把最外层路由映射的端口改4W+可以大幅减少被扫到的几率
回复

使用道具 举报

发表于 2021-4-23 23:20 | 显示全部楼层
问问用openssh开的sshd被扫到端口,被攻破几率大吗?
配置了禁用root,只允许用密钥登陆
回复

使用道具 举报

发表于 2021-4-23 23:31 | 显示全部楼层
除非有openssh的0day否则没戏
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|Stage1st ( 沪ICP备13020230号-1|沪公网安备 31010702007642号 )

GMT+8, 2024-9-24 09:24 , Processed in 0.074040 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表