首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >日志显示来自未知IP的大量用户尝试。

日志显示来自未知IP的大量用户尝试。
EN

Server Fault用户
提问于 2013-11-08 21:07:13
回答 1查看 229关注 0票数 2

我无法访问我在AWS上主持的实例。凯普林停下来工作。我分离了一个卷并将它附加到一个新实例中,我在日志中找到了一个很长的列表

代码语言:javascript
复制
Nov  6 20:15:32 domU-12-31-39-01-7E-8A sshd[4925]: Invalid user cyrus from 210.193.52.113
Nov  6 20:15:32 domU-12-31-39-01-7E-8A sshd[4925]: input_userauth_request: invalid user cyrus [preauth]
Nov  6 20:15:33 domU-12-31-39-01-7E-8A sshd[4925]: Received disconnect from 210.193.52.113: 11: Bye Bye [preauth]

其中,"cyrus“被更改了数百个,如果不是数以千计的共同名称和项目。这可能是什么?暴力攻击还是其他恶意行为?我追踪知识产权到新加坡,我和新加坡没有任何联系。

梅认为这是一次DoS攻击,因为我失去了访问权限,服务器似乎停止工作。我不想精通这个问题,但是这个问题的想法和解决方案是受欢迎的。

EN

回答 1

Server Fault用户

发布于 2013-11-08 21:36:27

由于您在AWS上,防止internet在您的框上访问sshd的简单方法是在实例secgroup中拒绝tcp/22,并将实际需要连接的少数/32's添加到secgroup中。

EC2-撤销赛克群 -p tcp -P 22 -s 0.0.0.0/0 EC2-授权赛克群 -P tcp -p 22 -s 你的ip地址/32

(你也可以通过aws gui做这件事,但这很痛苦)

作为第二层安全性,您可以对主机上的iptables执行同样的操作,如线程中提到的那样。

这样做的话,tcp/22就不会向互联网开放,你的日志也不会泛滥。

票数 1
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/551739

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档