Tarama tabanlı saldırılara karşı basit ve pratikte etkili bir koruma, standart bağlantı noktasını kullanmak değildir. 443 (https bağlantı noktası) sizi zayıf parolalarınızı kırmayacak farklı kaba kuvvet saldırılarına maruz bırakır ve muhtemelen varsayılan bağlantı noktasından daha fazla güvenlik duvarı üzerinden çalışır (22).
SSH kaba kuvvet saldırılarını önlemek için çoğu yöntem, kendi kendine DoS (ayy, yapılandırmayı berbat ettim!) İçin harika yollardır. Hata! , saldırgan benimle aynı alt ağda (dinamik IP aralığı, kolej ağı ...) bir makineyi devirdi / bozdu ve ben de yasaklanıyorum!).
Yalnızca birkaç yerden oturum açarsanız, kaynak IP adreslerini beyaz listeye ekleyebilirsiniz. Açıkçası hareket halindeyken dizüstü veya cep telefonunuzdan ssh istiyorsanız iyi değil.
Yalnızca IPv6 bağlantılarını dinleyen bir ssh arka plan programına sahip olmak, sizi birkaç yıl boyunca taramalardan korumalıdır. Ancak birçok güvenlik duvarı IPv6'yı makul bir şekilde taşımanıza izin vermez.
Bahsetmediğiniz başka bir yöntem de port çalmadır . Kendi kendine DoS sorunları (yanlış yapılandırma dışında) sorunu yaşamaz, ancak güvenlik duvarlarını iyi geçmez ve bağlantı kurulmasına birkaç saniye gecikme ekleyebilir.
İyi şifreleriniz varsa veya şifre doğrulaması olmadan yaşayabiliyorsanız, şifre doğrulamayı devre dışı bırakın. (Anahtarlar ve bir kerelik parolalar çoğu kullanım durumu için yeterlidir: istemci makineye bir ssh anahtarı depolayacak kadar güvenmiyorsanız, aynı zamanda bir keylogger'a sahip olmadığına da güvenmezsiniz). O zaman kaba kuvvet saldırıları size biraz CPU ve bant genişliğine mal olacak, ancak sizi bir saldırıya maruz bırakmayacaktır (anahtarlarınızdan hiçbirinin Debian düşük entropi OpenSSL'den gelmediğini kontrol ettiğiniz sürece ).
Sonuç olarak, bağlantı noktasını değiştirmenin pozunuzu önemli ölçüde azaltmadığını unutmayın. Daha az tarama elde edersiniz , ancak kesebileceğiniz tek şey, eski güvenlik açıklarından ve zayıf parolalardan yararlanmaya çalışan düşük asılı meyvedir. Daemon'unuzu güncel tuttuğunuz ve makul parolalar veya makul deneme hızı sınırları uyguladığınız sürece, bağlantı noktasını değiştirmek bir güvenlik önleminden daha fazla sorumluluk taşır.