Краткий ответ: Уберите пароли, которые угадывают боты: используйте SSH-ключи и отключите вход по паролю, добавьте Fail2ban для бана повторных нарушителей, ограничьте частоту запросов к логин-эндпоинтам, включите 2FA там, где панели это поддерживают, и не открывайте админ-интерфейсы всему интернету. Перебор работает только тогда, когда возможны неограниченные дешёвые попытки — заберите эту возможность.

Обзор

Brute-force атаки пробуют огромное количество комбинаций логин/пароль против всего, что аутентифицирует: SSH, панели управления, входы WordPress, почта и FTP. Одиночные меры помогают; многослойные (сильные пароли или их отсутствие + баны + лимиты частоты + 2FA) делают атаку экономически бессмысленной.

Что нужно иметь

  • Перечень всех точек входа на сервере: ss -tlnp покажет слушающие сервисы.
  • Root/sudo-доступ для настройки сервисов и файрвола.

Пошаговая инструкция

  1. SSH: только ключи, без входа root (защита SSH-доступа), плюс Fail2ban. UFW тоже умеет ограничивать частоту: ufw limit ssh.
  2. Веб-логины: ограничивайте частоту на веб-сервере, напр. Nginx:
    limit_req_zone $binary_remote_addr zone=login:10m rate=5r/m;
    location = /wp-login.php { limit_req zone=login burst=3 nodelay; }
  3. WordPress: следуйте отдельной инструкции против перебора — лимиты входа, 2FA, ограничения xmlrpc.
  4. Панели управления: включите встроенную 2FA и списки доступа по IP; не оставляйте порты панелей открытыми на 0.0.0.0/0, если можете их ограничить.
  5. Всё остальное: отключите сервисы, которыми не пользуетесь; порт, которого нет, не переберут (инструкция по файрволу).
  6. Следите за логами, чтобы замечать кампании рано (как читать логи аутентификации).

Типичные проблемы

  • Банятся легитимные пользователи: ослабьте maxretry/findtime или добавьте офисные IP в ignoreip.
  • Атака продолжается с тысяч IP: это ближе к credential stuffing/DDoS — лимиты частоты и 2FA всё равно держат; см. что такое DDoS-атака.
  • Усталость от 2FA: используйте коды из приложения или ключи, не SMS, и только на важных аккаунтах — админских.

Когда обращаться в поддержку

Если потоки логинов кладут сервер несмотря на баны и лимиты, или вы подозреваете, что аккаунт действительно взломали, откройте тикет — приложите метки времени и фрагменты логов (инструкция по сообщению).

Частые вопросы

Что такое brute-force атака?

Автоматизированная кампания, которая пробует огромное количество комбинаций логина и пароля против SSH, панелей управления или входов на сайте, пока одна не сработает или атакующий не сдастся.

Какая защита надёжнее всего останавливает перебор?

Убрать пароли из уравнения: SSH-ключи с отключённой парольной аутентификацией невозможно угадать вообще, а 2FA даёт веб-логинам то же свойство, даже если пароль утёк.

Мешают ли лимиты частоты реальным пользователям?

С разумными порогами и запасом burst они незаметны для людей — реальный пользователь никогда не отправляет пять попыток входа в секунду, а бот именно так и делает.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)