Коротка відповідь: Приберіть паролі, які вгадують боти: використовуйте SSH-ключі й вимкніть вхід за паролем, додайте Fail2ban для бану повторних порушників, обмежте частоту запитів до логін-ендпоінтів, увімкніть 2FA там, де панелі це підтримують, і не відкривайте адмін-інтерфейси всьому інтернету. Перебір працює лише тоді, коли можливі необмежені дешеві спроби — заберіть цю можливість.
Огляд
Brute-force атаки пробують величезну кількість комбінацій логін/пароль проти всього, що автентифікує: SSH, панелі керування, входи WordPress, пошта та FTP. Поодинокі заходи допомагають; багатошарові (сильні паролі або їх відсутність + бани + ліміти частоти + 2FA) роблять атаку економічно безглуздою.
Що потрібно мати
- Перелік усіх точок входу на сервері:
ss -tlnpпокаже сервіси, що слухають. - Root/sudo-доступ для налаштування сервісів і фаєрвола.
Покрокова інструкція
- SSH: лише ключі, без входу root (захист SSH-доступу), плюс Fail2ban. UFW також вміє обмежувати частоту:
ufw limit ssh. - Веб-логіни: обмежуйте частоту на веб-сервері, напр. Nginx:
limit_req_zone $binary_remote_addr zone=login:10m rate=5r/m; location = /wp-login.php { limit_req zone=login burst=3 nodelay; } - WordPress: дотримуйтесь окремої інструкції проти перебору — ліміти входу, 2FA, обмеження xmlrpc.
- Панелі керування: увімкніть вбудовану 2FA та списки доступу за IP; не лишайте порти панелей відкритими на 0.0.0.0/0, якщо можете їх обмежити.
- Усе інше: вимкніть сервіси, якими не користуєтесь; порт, якого немає, не переберуть (інструкція з фаєрвола).
- Стежте за логами, щоб помічати кампанії рано (як читати логи автентифікації).
Типові проблеми
- Баняться легітимні користувачі: послабте
maxretry/findtimeабо додайте офісні IP доignoreip. - Атака триває з тисяч IP: це ближче до credential stuffing/DDoS — ліміти частоти і 2FA все одно тримають; див. що таке DDoS-атака.
- Втома від 2FA: використовуйте коди з застосунка або ключі, не SMS, і лише на важливих обліковках — адмінських.
Коли звертатися в підтримку
Якщо потоки логінів кладуть сервер попри бани й ліміти або ви підозрюєте, що обліковку справді зламали, відкрийте тикет — додайте мітки часу й фрагменти логів (інструкція з повідомлення).
Часті запитання
Що таке brute-force атака?
Автоматизована кампанія, що пробує величезну кількість комбінацій логіна й пароля проти SSH, панелей керування чи входів на сайті, доки одна не спрацює або атакувальник не здасться.
Який захист найнадійніше зупиняє перебір?
Прибрати паролі з рівняння: SSH-ключі з вимкненою парольною автентифікацією неможливо вгадати взагалі, а 2FA дає веб-логінам ту саму властивість, навіть якщо пароль витік.
Чи заважають ліміти частоти реальним користувачам?
З розумними порогами та запасом burst вони непомітні для людей — реальний користувач ніколи не надсилає п’ять спроб входу за секунду, а бот саме так і робить.
Схожі статті
- Як встановити Fail2ban
- Як захистити WordPress від brute-force атак
- Як захистити SSH-доступ
- Як захистити API чи веб-застосунок
Потрібна допомога? Звернутися в підтримку Cloud2Y →
