SSH şifre kırma saldırılarına karşı kısa çözüm önerileri:
- Temel karşı önlem: Şifreli kimlik doğrulama yerine anahtar tabanlı kimlik doğrulamayı kullan. Anahtarlar güvenli saklanmalı ve mümkünse anahtarlar için passphrase kullanılmalı.
- SSH konfigürasyonu (sshd_config):
- PermitRootLogin no
- PasswordAuthentication no
- ChallengeResponseAuthentication no
- UseDNS no
- MaxAuthTries 3
- LoginGraceTime 2m
- AllowUsers/AllowGroups ile sadece güvenilir kullanıcıları veya adresleri izinli yap
- Erişim sınırları: SSH’ye yalnızca VPN üzerinden veya belirli IP’lerden erişim sağlayın. Gerekirse özel bir güvenlik portu kullanın, ancak güvenlik için port gizlemenin tek başına yeterli olmadığını unutmayın.
- Çok faktörlü kimlik doğrulama (MFA): SSH girişine Google Authenticator, Duo veya FIDO2/kısmi kimlik doğrulama ekleyin.
- Brute-force engelleme: Fail2ban veya benzeri araçlarla SSH denemelerini sınırlayın (ör. belirli saniyede belirli deneme sayısını aştığında IP engelleme).
- Anahtar güvenliği: Anahtarları düzenli olarak yenileyin, uzun anahtarlar kullanın, passphrase ve güvenli anahtar yönetimi uygulayın.
- Güvenlik güncellemeleri ve izleme: OpenSSH ve işletim sistemi güncellemelerini aktif tutun, başarısız oturum açma olaylarını loglarda takip edin; anormal aktivitelerde uyarı kurun.
- Ağ güvenliği ve yedekleme: Güvenlik duvarı kurallarıyla gereksiz hizmetleri kapatın; SSH loglarını merkezi bir yerde toplayın; olay müdahale planı olsun.
Kısa özet: Şifreyi devre dışı bırak, anahtar ve MFA ile güçlendir, erişimi sınırlı tut, izleme ve güncellemeyi düzenli yap. Bu adımlar SSH brute-force saldırılarını büyük ölçüde azaltır.