建议很不错,有些我在Debian也可以使用
另外建议也不要将普通用户加入sudoer,而是/usr/bin/su root,然后用root密码切换到root用户进行管理操作。
sudo会使用当前用户自己的密码,如果当前用户的密码泄漏了,就可以用于提权到root。
使用su的完整路径可以避免运行潜在的攻击者植入的su。
写的真好。我看还有直接上来就把SSH端口干成非22再把对应的22端口火墙改了的。
学习下大佬的思路
我办公室的网络是固定ip,VPS运营商的防火墙开22端口然后指定IP地址,这样以后需要别的IP访问的话,直接添加IP即可
这个怎么设置。很有用。
很好的贴子,但我有2个疑问。
既然配置了密匙登录就没必要再上 Fail2ban了吧。
另外如何使用ufw来仅允许某个省的IP段访问呢,这样设置对单IP用户极为友好,苦于找不到办法和符合的IP段
呐,这个就叫专业,感谢大佬分享
很好很专业,感谢佬友分享 ![]()
不排除有不设置密钥登陆仅需要使用Fail2ban的用户。
可以通过sudo ufw allow from cidr to any proto tcp port 22允许来自于特定cidr段端口22的流量,改成别的端口记得换。
需要某个省的cidr段可以看看GitHub - metowolf/iplist: 📖 IP CIDRs List / IP 地址列表 但本人未验证其有效性,谨慎使用。
感谢大佬分享
找了很久的方法,谢谢
我也忘记怎么设置了,当时问gpt的,我是发送给企业微信机器人的,所以调用很简单,你可以根据你的通知渠道,然后问问gpt,比如
我需要设置监听,在用户登录ssh时候发送通知,curl 'https://qyapi.weixin.qq.com/cgi-bin/webhook/send?key=123456789' \
-H 'Content-Type: application/json' \
-d '
{
"msgtype": "text",
"text": {
"content": "hello world"
}
}'
感谢分享,学习了,先赞后看
没用过企业微信机器人。可以配置个人微信机器人吗?
多谢科普~ 紫薯布丁.exe
如果有很多cidr段,需要一行行的重复书写吗,比如
1.0.1.0/24
1.0.2.0/23
1.0.8.0/21
1.0.32.0/19
1.1.0.0/24
1.1.2.0/23
1.1.4.0/22
1.1.8.0/21
1.1.16.0/20
1.1.32.0/19
1.2.0.0/23
1.2.2.0/24
1.2.5.0/24
1.2.6.0/23
1.2.8.0/21
1.2.16.0/20
1.2.32.0/19
1.2.64.0/18
1.3.0.0/16
1.4.1.0/24
1.4.2.0/23
登上去第一件事就是改SSHD的 端口并修改防火墙,22全是猜密码的请求。
有个小技巧,就是改端口并重启 sshd后当前的连接并没有断,向新端口发请求,能连上就是修改正确,要是不能建立新连接,还可以改回来,或查下防火墙的配置。
有的VPS有两层防火墙的(主机是通过NAT对外服务),有个web网页管理对外的防火墙,楼主讲的都是本机的防火墙,只改本机的不生效。
额,不知道还有个人微信机器人这东东。可以开通个企微,挺简单的。或者看看server酱有没有合适你的
我看楼主有写了我这通知的教程了,可以看看
每一个cidr段都要写一行命令