Jaký je rozdíl v sshd logu mezi některými záznamy ? Myslím tím, fáze přihlašování, okolnosti klienta a spojení
Tyto dva:
Invalid user rrr from 193.218.xxx port 39592
Failed password for invalid user ftptest from 150.1x9.254.133 port 56342 ssh2
A co znamená ssh2 na konci, často tam je [preauth]. Proč tam ssh2 je, pokud k přihlášení ani dojít nemohlo ?
Dál tyto 2:
Connection closed by 167.248.133.128 port 55704 [preauth]
Connection closed by authenticating user root 117.72.2x6.25 port 57417 [preauth]
Je možné odhalit existenci username ještě před zadáním hesla? V podstatě ekvivalenciv webovém formuláři, jestli při zadání špatného hesla dozvím uživatel neexistuje a nebo obšírnější špatné přihlašovací údaje.
Ptám se proto, že od včera boti našly můj tajný port a zkouší se přihlašovat. ASi nějaký botnet, protože je to desítka adres bez seskupení. Roota mám prohibit,password, usera netriviální jména a nasadil jsem i iptables-recent-DROP