Коротка відповідь: Приберіть паролі, які вгадують боти: використовуйте SSH-ключі й вимкніть вхід за паролем, додайте Fail2ban для бану повторних порушників, обмежте частоту запитів до логін-ендпоінтів, увімкніть 2FA там, де панелі це підтримують, і не відкривайте адмін-інтерфейси всьому інтернету. Перебір працює лише тоді, коли можливі необмежені дешеві спроби — заберіть цю можливість.

Огляд

Brute-force атаки пробують величезну кількість комбінацій логін/пароль проти всього, що автентифікує: SSH, панелі керування, входи WordPress, пошта та FTP. Поодинокі заходи допомагають; багатошарові (сильні паролі або їх відсутність + бани + ліміти частоти + 2FA) роблять атаку економічно безглуздою.

Що потрібно мати

  • Перелік усіх точок входу на сервері: ss -tlnp покаже сервіси, що слухають.
  • Root/sudo-доступ для налаштування сервісів і фаєрвола.

Покрокова інструкція

  1. SSH: лише ключі, без входу root (захист SSH-доступу), плюс Fail2ban. UFW також вміє обмежувати частоту: ufw limit ssh.
  2. Веб-логіни: обмежуйте частоту на веб-сервері, напр. Nginx:
    limit_req_zone $binary_remote_addr zone=login:10m rate=5r/m;
    location = /wp-login.php { limit_req zone=login burst=3 nodelay; }
  3. WordPress: дотримуйтесь окремої інструкції проти перебору — ліміти входу, 2FA, обмеження xmlrpc.
  4. Панелі керування: увімкніть вбудовану 2FA та списки доступу за IP; не лишайте порти панелей відкритими на 0.0.0.0/0, якщо можете їх обмежити.
  5. Усе інше: вимкніть сервіси, якими не користуєтесь; порт, якого немає, не переберуть (інструкція з фаєрвола).
  6. Стежте за логами, щоб помічати кампанії рано (як читати логи автентифікації).

Типові проблеми

  • Баняться легітимні користувачі: послабте maxretry/findtime або додайте офісні IP до ignoreip.
  • Атака триває з тисяч IP: це ближче до credential stuffing/DDoS — ліміти частоти і 2FA все одно тримають; див. що таке DDoS-атака.
  • Втома від 2FA: використовуйте коди з застосунка або ключі, не SMS, і лише на важливих обліковках — адмінських.

Коли звертатися в підтримку

Якщо потоки логінів кладуть сервер попри бани й ліміти або ви підозрюєте, що обліковку справді зламали, відкрийте тикет — додайте мітки часу й фрагменти логів (інструкція з повідомлення).

Часті запитання

Що таке brute-force атака?

Автоматизована кампанія, що пробує величезну кількість комбінацій логіна й пароля проти SSH, панелей керування чи входів на сайті, доки одна не спрацює або атакувальник не здасться.

Який захист найнадійніше зупиняє перебір?

Прибрати паролі з рівняння: SSH-ключі з вимкненою парольною автентифікацією неможливо вгадати взагалі, а 2FA дає веб-логінам ту саму властивість, навіть якщо пароль витік.

Чи заважають ліміти частоти реальним користувачам?

З розумними порогами та запасом burst вони непомітні для людей — реальний користувач ніколи не надсилає п’ять спроб входу за секунду, а бот саме так і робить.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)