解决 ssh 22 端口被频繁攻击的答案:用 IPV6

vhus 2026-08-31 19:57 1

一.环境:
家里的路由器,公司的路由器,自建服务虚拟机等……
我经常会使用 ssh 远程管理,又不喜欢更改 22 端口,因为有些软件更改太麻烦,尤其手机端。

二.问题:
虽然已经关闭密码登录,改为密钥登陆,每天被频繁尝试用户名密码至少几百次,看得人心烦,不怕贼偷就怕贼惦记……
三.曾经用过的方式:
1.禁止 PING,有点效果但不明显,并且自己使用时也很烦,比如简单看一下 ping 的速度。
2.改端口,不能完全解决,如果扫描还是能找到 ssh 端口。
3.更改 ssh 服务的返回提示,开放的系统可以改,但是路由器这类设备没法改,并且也不能完全解决。
4.做登录失败屏蔽 ip ,不完美,至少要失败几次才记录 IP ,持续试验了几个月,路由器里面的 ip 黑名单几百个堆,攻击次数还是没减少,日志里面还是一堆尝试密码的内容。

四.解决
后来突发奇想干脆用 IPV6 ,用 ddns 脚本把二级域名指向到 ipv6 地址。
目前至少三天会重启设备,IPV6 地址会重新获取。
现在所有的设备的日志都干干净净,看起来心情愉悦,强迫症患者的福音。
手机网络是肯定有 IPV6 的!
五.不适用
如果你没有 IPV6 公网地址,那就当我没说……

六.注意:
很多路由器都有默认 ipv6 防火墙,需要设置开放 22 端口。
开启 web 服务/开启 ssl 证书,还是容易泄露 ipv6 地址。
最新回复 (30)
  • wfg 08-31 20:08
    1
    看来你的生活很清闲,还有心情没事看看日志
  • Paradoxos 08-31 20:08
    2
    用证书登陆就行了。 那些登录尝试就是互联网背景噪音,不必理会。
  • hackroad 08-31 20:09
    3
    掩耳盗铃的做法
  • vhus 楼主 08-31 20:13
    4
    @wfg 做运维的习惯…… 职场后遗症……
  • vhus 楼主 08-31 20:16
    5
    @Paradoxos 肯定是用 key 登录,强迫症患者,每天看着各种用户名来尝试,无比的烦,影响心情。
  • vhus 楼主 08-31 20:18
    6
    @hackroad 至少是有效的方法。
  • hxdyxd 08-31 20:37
    7
    我不喜欢 22 端口,第一件事就是换掉它
  • cha0s 08-31 20:42
    8
    扫就扫吧 没有任何影响 改端口太麻烦尤其是现在都是 ai 在操作 ai 默认走 22
  • glouhao 08-31 20:42
    9
    你要抓鱼做业绩就留着,自己为了安全换了端口,用密钥
  • hfJ433 08-31 20:43
    10
    安装 Fail2ban
  • vhus 楼主 08-31 21:06
    11
    @hfJ433 搞过类似的,路由器里面的 ip 黑名单上千条…… 这种方案实时性不好,要定期去访问日志……
  • superkkk 08-31 21:09
    12
    fail2ban+密钥登录,把密码登录关了
  • liansishen 08-31 21:16
    13
    给 22 端口价格 endless ,自己用其他端口
  • vhus 楼主 08-31 21:16
    14
    @superkkk 已经是密钥登陆.
  • Autonomous 08-31 22:00
    15
    你真勇,我都不敢暴露任何业务端口。
    外网访问一律套 WireGuard ,只暴露 WG 的 UDP 端口
  • python35 08-31 23:37
    16
    给 22 端口加蜜罐吸引火力,自己用其他端口,顺便收集字典
  • hxy100 08-31 23:59
    17
    自己做个一键脚本,采用类似端口敲门给当前 IP 加临时白名单的方式即可,如果平常需要手机端操作,不方便端口敲门,可以做个隐藏的 HTTP 接口,访问一下即放行当前 IP 也是一样的效果,如果有必要,还可以跑个定时器定期清除历史 IP ,看似麻烦,但实际只要一次性写好脚本就一劳永逸(遇到新机器系统调用脚本一把梭即可)。
  • ctro15547 09-01 00:24
    18
    fail2ban
  • wangweiggsn 09-01 06:51
    19
    @hxy100 是的,我是用 IP 段白名单,只接受我所在地区的 IP ,看日志好多了。
  • justkfc 09-01 07:15
    20
    随便爆,爆出来机器我不要了
  • xhcnb 09-01 08:58
    21
    fail2ban +1
  • qwertooo 09-01 09:00
    22
    试试 knockd
  • zeroleo12345 09-01 09:25
    23
    crowdsed + 1
  • vhus 楼主 09-01 11:07
    24
    @python35 这些扫描都低级,都是很常规的字典,高级黑客不会搞这些。本来这都是家用宽带的 IP 段,没有高手来胡搞,就算有我们也不知道。
  • dimwoodxi27 09-01 11:53
    25
    IP 可以收集上 abuseipdb 联 ban
  • vhus 楼主 09-01 12:15
    26
    @wangweiggsn 如果出差在外面呢,哈哈哈哈。
  • JoeSmith 09-01 12:49
    27
    证书登录,加 fail2ban 。
  • Ipsum 09-01 15:16
    28
    使用 wg 。杜绝一切扫码。
  • WayneCmd 09-01 15:44
    29
    那你开个 web http 端口不得每天睡不着觉,每天得扫描都是 /wp-admin/*, ssh 你用个 ED25519 ,随便他尝试
  • cslive 09-01 15:53
    30
    密钥登录就行了,谁天天看日志啊,服务器天天被攻击
* 帖子来源V2EX
返回