Jestem bardzo nowy w administrowaniu siecią, więc proszę pamiętać, że nie mam jeszcze takiego doświadczenia.
Mam serwer główny Ubuntu z panelem plesk.
Wczoraj zauważyliśmy z przyjaciółmi, że jakość mowy na naszym TS3 bardzo się pogorszyła. Wysłałem trochę pingów na serwer i nastąpiła bardzo duża utrata pakietów. Potem trochę googlowałem i odkryłem, że jest auth.log
. Pobrałem go i przewróciłem trochę, a potem znalazłem:
May 13 10:01:27 rs204941 sshd[9351]: input_userauth_request: invalid user student [preauth]
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): check pass; user unknown
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=112.220.198.102
May 13 10:01:29 rs204941 sshd[9351]: Failed password for invalid user student from 112.220.198.102 port 39806 ssh2
May 13 10:01:29 rs204941 sshd[9351]: Received disconnect from 112.220.198.102: 11: Bye Bye [preauth]
May 13 10:01:31 rs204941 sshd[9353]: Invalid user student from 112.220.198.102
Wygląda na to, że ktoś próbował zalogować się wielokrotnie przez SSH. Przewinąłem trochę i zobaczyłem, że ten ktoś próbuje użyć wielu różnych nazw użytkowników:student, tech, psi, news,...
Setki tych loginów zostały wyświetlone w pliku.
Sprawdziłem statystyki ruchu na stronie mojego centrum danych. To było tylko 17 MB na godzinę. Mam sieć szkieletową 100 Mb, więc sam transfer danych nie stanowi problemu.
W tej chwili nie mogę uzyskać dostępu do serwera w żaden sposób.
Moje pytanie brzmi: w jaki sposób mogę ponownie uzyskać dostęp, w jaki sposób mogę powstrzymać ten atak i zapobiec kolejnym atakom?