私はネットワーク管理を始めたばかりなので、まだ経験が浅いことに注意してください。
pleskパネル付きのUbuntuルートサーバーがあります。
昨日、私の友人と私は、TS3の音声品質が非常に悪くなったことに気付きました。サーバーにいくつかのpingを送信しましたが、非常に高いパケット損失がありました。その後、私は少しグーグルで検索して、auth.log
。私はそれをダウンロードして少しスクロールしましたが、これが見つかりました:
May 13 10:01:27 rs204941 sshd[9351]: input_userauth_request: invalid user student [preauth]
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): check pass; user unknown
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=112.220.198.102
May 13 10:01:29 rs204941 sshd[9351]: Failed password for invalid user student from 112.220.198.102 port 39806 ssh2
May 13 10:01:29 rs204941 sshd[9351]: Received disconnect from 112.220.198.102: 11: Bye Bye [preauth]
May 13 10:01:31 rs204941 sshd[9353]: Invalid user student from 112.220.198.102
誰かが何度もSSH経由でログインしようとしたようです。私は少しスクロールして、この誰かが多くの異なるユーザー名を使用しようとしていることを見ました:student, tech, psi, news,...
これらの何百ものログインがファイルに表示されました。
データセンターのWebサイトでトラフィック統計を調べました。1時間あたりわずか17MBでした。私は100Mbitバックボーンを持っているので、データ転送自体は問題ではないようです。
現時点では、サーバーにアクセスする方法はありません。
私の質問は次のとおりです。どうすればアクセスを再度取得できますか、この攻撃を抑制して後続の攻撃を防ぐにはどうすればよいですか?