Linux 怎么通过安全策略防御针对 SSH 服务的密码喷洒

酷芳酱_3936

酷芳酱_3936

2026-09-03

944人浏览

原创

密码喷洒是一种用少量常见密码尝试大量用户名的低频广域暴力攻击,旨在规避单账户锁定机制;其核心特征是“一密多用、多户并发”,需通过限制登录用户范围、增强fail2ban规则、强制密钥认证、速率控制及日志审计进行多层防御。

linux 怎么通过安全策略防御针对 ssh 服务的密码喷洒

密码喷洒(Password Spraying)是一种低频、广域的暴力攻击变种:攻击者用少量常见密码(如 Password123admin123Qwerty123)尝试大量用户名,规避传统“单IP多次失败即封禁”的防护逻辑。它不像传统爆破那样集中攻击一个账号,而是分散试探多个账户,更难被 fail2ban 等基于失败次数的工具捕获。

要有效防御密码喷洒,不能只靠“改端口”或“禁密码”,而需构建多层识别 + 主动阻断 + 认证降噪的组合策略:

限制可登录的用户范围

攻击者常利用枚举出的有效用户名(如通过邮箱前缀、LDAP泄露、或默认账户名 admin/test/deploy)发起喷洒。若服务器上存在大量闲置或测试账户,等于主动提供靶子。

  • /etc/ssh/sshd_config 中明确指定允许登录的用户或组:
    AllowUsers deployer ops jenkins
    # 或
    AllowGroups ssh-access
  • 配合系统级清理:删除无用账户(sudo userdel -r username),禁用 shell(sudo usermod -s /usr/sbin/nologin username)而非仅删密码。

启用并调优 fail2ban 的喷洒感知规则

默认 sshd jail 只统计单 IP 的失败次数,对跨 IP 喷洒无效。需启用 sshd-ddos 或自定义 jail,监控全局用户名命中率

  • 编辑 /etc/fail2ban/jail.local,添加:
    [sshd-spray]
    enabled = true
    filter = sshd-spray
    logpath = /var/log/auth.log
    maxretry = 5
    findtime = 600      # 10分钟内
    bantime = 1h
    chain = INPUT
  • 创建 /etc/fail2ban/filter.d/sshd-spray.conf,匹配“同一密码被多个用户尝试”的日志模式(例如 Failed password for .* from + 密码字段聚合分析),或使用社区成熟规则(如 fail2ban-regex 配合自定义正则提取高频密码)。

强制密钥认证 + 禁用密码登录(根本性切断)

密码喷洒的前提是密码认证开启。只要 PasswordAuthentication yes 存在,无论密码多强,都可能成为喷洒目标。

  • /etc/ssh/sshd_config 中确保:
    PasswordAuthentication no
    ChallengeResponseAuthentication no
    PubkeyAuthentication yes
  • 关键细节:修改后必须 sudo systemctl restart sshd,且提前验证密钥能正常登录(建议保留一个本地控制台会话备用);
  • 私钥权限必须严格(chmod 600 ~/.ssh/id_ed25519),服务端 ~/.ssh/authorized_keys 权限应为 644,目录为 700,否则 sshd 拒绝加载。

启用登录速率限制与连接数控制

OpenSSH 自带 MaxStartupsLoginGraceTime 参数,可抑制并发喷洒连接:

onewo-rtlinux
onewo-rtlinux

Linux 实时编程助手。生成、审查并修改用于周期性控制任务和中断驱动程序的 C 代码。强制实施实时调度策略。

下载
  • /etc/ssh/sshd_config 中添加:
    MaxStartups 3:30:5    # 最多3个未认证连接,超限后按30%概率丢弃,上限5个
    LoginGraceTime 30     # 登录窗口仅30秒,超时断连,压缩攻击窗口
  • 配合防火墙限制新连接速率(如 iptables):
    sudo iptables -A INPUT -p tcp --dport 2222 -m state --state NEW -m limit --limit 3/min --limit-burst 3 -j ACCEPT
    sudo iptables -A INPUT -p tcp --dport 2222 -m state --state NEW -j DROP

    (假设已将 SSH 改为 2222 端口)

补充:日志审计与快速响应

密码喷洒会在 /var/log/auth.log 留下特征痕迹:短时间内大量 Failed password for invalid userFailed password for <valid_user></valid_user> 交替出现。

  • 实时筛查命令示例:

    # 统计10分钟内失败最多的5个用户名
    journalctl -u sshd --since "10 minutes ago" | grep "Failed password" | awk '{print $9}' | sort | uniq -c | sort -nr | head -5
    
    # 查看是否同一密码被反复使用(需解析日志中的密码字段,部分发行版不记录明文密码,但可观察失败模式)
  • 建议接入简单日志告警(如 swatchlogwatch),发现异常峰值立即人工核查。

不复杂但容易忽略

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4005

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

375

21

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

0

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

0

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

0

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

0

12

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

2026.09.22

0

13

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

2026.09.22

0

19

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

2026.09.22

0

19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习