Tôi rất mới đối với quản trị mạng, vì vậy xin lưu ý rằng tôi chưa có kinh nghiệm.
Tôi có một máy chủ root Ubuntu với bảng điều khiển plesk.
Hôm qua bạn bè của tôi và tôi nhận thấy rằng chất lượng bài phát biểu trên TS3 của chúng tôi rất tệ. Tôi đã gửi một số ping đến máy chủ và bị mất gói rất cao. Sau đó tôi googled một chút và phát hiện ra rằng có một auth.log
. Tôi đã tải xuống và cuộn một chút xung quanh, sau đó tôi tìm thấy điều này:
May 13 10:01:27 rs204941 sshd[9351]: input_userauth_request: invalid user student [preauth]
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): check pass; user unknown
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=112.220.198.102
May 13 10:01:29 rs204941 sshd[9351]: Failed password for invalid user student from 112.220.198.102 port 39806 ssh2
May 13 10:01:29 rs204941 sshd[9351]: Received disconnect from 112.220.198.102: 11: Bye Bye [preauth]
May 13 10:01:31 rs204941 sshd[9353]: Invalid user student from 112.220.198.102
Có vẻ như ai đó đã cố gắng đăng nhập qua SSH nhiều lần. Tôi cuộn một chút và thấy rằng ai đó đang cố sử dụng nhiều tên người dùng khác nhau:student, tech, psi, news,...
Hàng trăm thông tin đăng nhập đã được hiển thị trong tệp.
Tôi đã tra cứu số liệu thống kê lưu lượng truy cập tại trang web của trung tâm dữ liệu của tôi. Nó chỉ ở mức 17 MB mỗi giờ. Tôi có một xương sống 100Mbit, vì vậy việc truyền dữ liệu dường như không phải là vấn đề.
Hiện tại tôi không thể truy cập vào máy chủ bằng bất kỳ cách nào.
Câu hỏi của tôi là: làm thế nào tôi có thể nhận được acces một lần nữa, làm thế nào tôi có thể từ bỏ cuộc tấn công này và ngăn chặn các cuộc tấn công sau đây?