Краткий ответ: Уберите пароли, которые угадывают боты: используйте SSH-ключи и отключите вход по паролю, добавьте Fail2ban для бана повторных нарушителей, ограничьте частоту запросов к логин-эндпоинтам, включите 2FA там, где панели это поддерживают, и не открывайте админ-интерфейсы всему интернету. Перебор работает только тогда, когда возможны неограниченные дешёвые попытки — заберите эту возможность.
Обзор
Brute-force атаки пробуют огромное количество комбинаций логин/пароль против всего, что аутентифицирует: SSH, панели управления, входы WordPress, почта и FTP. Одиночные меры помогают; многослойные (сильные пароли или их отсутствие + баны + лимиты частоты + 2FA) делают атаку экономически бессмысленной.
Что нужно иметь
- Перечень всех точек входа на сервере:
ss -tlnpпокажет слушающие сервисы. - Root/sudo-доступ для настройки сервисов и файрвола.
Пошаговая инструкция
- SSH: только ключи, без входа root (защита SSH-доступа), плюс Fail2ban. UFW тоже умеет ограничивать частоту:
ufw limit ssh. - Веб-логины: ограничивайте частоту на веб-сервере, напр. Nginx:
limit_req_zone $binary_remote_addr zone=login:10m rate=5r/m; location = /wp-login.php { limit_req zone=login burst=3 nodelay; } - WordPress: следуйте отдельной инструкции против перебора — лимиты входа, 2FA, ограничения xmlrpc.
- Панели управления: включите встроенную 2FA и списки доступа по IP; не оставляйте порты панелей открытыми на 0.0.0.0/0, если можете их ограничить.
- Всё остальное: отключите сервисы, которыми не пользуетесь; порт, которого нет, не переберут (инструкция по файрволу).
- Следите за логами, чтобы замечать кампании рано (как читать логи аутентификации).
Типичные проблемы
- Банятся легитимные пользователи: ослабьте
maxretry/findtimeили добавьте офисные IP вignoreip. - Атака продолжается с тысяч IP: это ближе к credential stuffing/DDoS — лимиты частоты и 2FA всё равно держат; см. что такое DDoS-атака.
- Усталость от 2FA: используйте коды из приложения или ключи, не SMS, и только на важных аккаунтах — админских.
Когда обращаться в поддержку
Если потоки логинов кладут сервер несмотря на баны и лимиты, или вы подозреваете, что аккаунт действительно взломали, откройте тикет — приложите метки времени и фрагменты логов (инструкция по сообщению).
Частые вопросы
Что такое brute-force атака?
Автоматизированная кампания, которая пробует огромное количество комбинаций логина и пароля против SSH, панелей управления или входов на сайте, пока одна не сработает или атакующий не сдастся.
Какая защита надёжнее всего останавливает перебор?
Убрать пароли из уравнения: SSH-ключи с отключённой парольной аутентификацией невозможно угадать вообще, а 2FA даёт веб-логинам то же свойство, даже если пароль утёк.
Мешают ли лимиты частоты реальным пользователям?
С разумными порогами и запасом burst они незаметны для людей — реальный пользователь никогда не отправляет пять попыток входа в секунду, а бот именно так и делает.
Похожие статьи
- Как установить Fail2ban
- Как защитить WordPress от brute-force атак
- Как защитить SSH-доступ
- Как защитить API или веб-приложение
Нужна помощь? Связаться с поддержкой Cloud2Y →
