ClearOS防火墙下公网IP发起SSH非终端root登录尝试的原因排查及防护建议请求
ClearOS防火墙下公网IP发起SSH非终端root登录尝试的原因排查及防护建议请求
各位好,我遇到了一个挺费解的问题,想请社区的大佬们帮忙分析下:
我一直在用ClearOS防火墙(从它还叫Clarkconnect的时候就用默认配置跑至今),最近发现日志里出现了5次针对root的非终端SSH登录尝试,具体日志内容如下:
Authentication failure for root via sshd from 59.47.112.161 ssh:notty
(China)
这些尝试很快被Fail2ban拦截了,但关键是我的SSH服务明明只配置为允许公司内网LAN子网访问,平时远程操作都是先VPN接入内网再用SSH,从来没把SSH直接暴露在公网。而且我测试过直接远程连SSH的话,连接会超时,也不会触发任何日志或警告,日志里也没有大量的失败登录记录,看起来不像常规的配置错误,但我反复检查了防火墙规则,就是找不到不小心开放22端口的设置。
目前我已经做了这些操作:
- 禁用了root的SSH登录权限,创建了一个带sudo权限的普通用户,但不确定完全禁用root会不会影响Web配置界面
- 再次确认了VPN和SSH的访问规则,看起来没有问题
想请教大家几个问题:
- 这种公网IP能发起登录尝试的情况,可能是什么原因导致的?
- 除了常规的防火墙规则,还有哪些地方我应该排查?
- 有什么办法能彻底防止这种情况再次发生?
备注:内容来源于stack exchange,提问作者Jakes
相关产品推荐
相关产品推荐

