۱️⃣ فعالسازی لاگ دقیق برای sshd
بهصورت پیشفرض، لاگها در
/var/log/auth.log (روی Debian/Ubuntu) یا /var/log/secure (روی CentOS/RHEL) میآیند، ولی سطح جزئیات را میشود بالاتر برد.در فایل تنظیمات SSH:
sudo nano /etc/ssh/sshd_config
این خطوط را اضافه یا اصلاح کن:
LogLevel VERBOSE
UseDNS no
سپس:
sudo systemctl restart sshd
LogLevel VERBOSE باعث میشود حتی key fingerprint ها و تلاشهای لاگین ناموفق با جزئیات ثبت شوند. این برای incident response و تحلیل حملات خیلی کمک میکند. 🔐۲️⃣ فیلتر ساده لاگینهای ناموفق
یک مثال سریع برای دیدن آیپیهای پرریسک:
sudo grep "Failed password" /var/log/auth.log \
| awk '{print $(NF-3)}' \
| sort | uniq -c | sort -nr | head
این دستور آیپیهایی را که بیشترین تلاش ناموفق داشتهاند نشان میدهد و میشود آنها را در فایروال بلاک کرد یا به fail2ban سپرد.
۳️⃣ چند نکته عملی
• همیشه PasswordAuthentication را روی no قرار بده و از SSH Key استفاده کن.
• لاگها را روی یک remote syslog / SIEM هم ارسال کن تا اگر سرور compromise شد، attacker نتواند لاگها را پاک کند.
• rotation و retention لاگها را با
logrotate درست تنظیم کن تا هم دیسک پر نشود هم دادهٔ تاریخی کافی داشته باشی.برای جزئیات بیشتر تنظیمات sshd میشود مستندات رسمی OpenSSH را دید:
https://man.openbsd.org/sshd_config
امتحان این تنظیمها روی یک test server شروع خوبی برای ساختن یک baseline امن برای SSH است. 🚀
🔖 #Security #امنیت #SSH #Logging #Linux #Security #Network #Hardening
👤 Developix
💎 Channel: @DevelopixNetwork