Một cách đơn giản và trong thực tế bảo vệ hiệu quả chống lại các cuộc tấn công dựa trên quét là không sử dụng cổng tiêu chuẩn. 443 (cổng https) đưa bạn đến các cuộc tấn công vũ phu khác nhau sẽ không bẻ khóa mật khẩu yếu của bạn và có thể hoạt động thông qua nhiều tường lửa hơn cổng mặc định (22).
Hầu hết các phương pháp để ngăn chặn các cuộc tấn công vũ phu ssh là những cách tuyệt vời để tự làm DoS (rất tiếc, tôi đã làm hỏng cấu hình! Rất tiếc, tôi đã thực hiện một loạt các rsync nhanh chóng và hiện bị cấm trong ngày!) Hoặc tự hỗ trợ (Oops , kẻ tấn công đến từ / đã phá hỏng một máy trong cùng mạng con với tôi (dải IP động, mạng đại học ...) và tôi cũng bị cấm!).
Nếu bạn chỉ đăng nhập từ một vài nơi, bạn chỉ có thể liệt kê các địa chỉ IP nguồn. Điều đó rõ ràng là không tốt nếu bạn muốn ssh từ máy tính xách tay hoặc điện thoại di động của bạn khi đang di chuyển.
Có một daemon ssh chỉ nghe các kết nối IPv6 sẽ bảo vệ bạn khỏi các bản quét trong một vài năm. Nhưng nhiều tường lửa sẽ không cho phép bạn vận chuyển IPv6 theo bất kỳ cách hợp lý nào.
Một phương pháp khác bạn không đề cập đến là gõ cổng . Nó không gặp phải vấn đề tự làm (không phải là cấu hình sai), nhưng nó không vượt qua tường lửa tốt và có thể thêm độ trễ vài giây cho thiết lập kết nối.
Nếu bạn có mật khẩu tốt, hoặc bạn có thể sống mà không cần xác thực mật khẩu, hãy tắt xác thực mật khẩu. (Khóa và mật khẩu một lần là đủ cho hầu hết các trường hợp sử dụng: nếu bạn không tin tưởng máy khách đủ để lưu trữ khóa ssh, bạn cũng không tin rằng nó không có keylogger). Sau đó, các cuộc tấn công vũ phu sẽ tiêu tốn của bạn một chút CPU và băng thông nhưng không khiến bạn bị xâm nhập (miễn là bạn đã kiểm tra không có khóa nào của bạn đến từ OpenSSL entropy thấp của Debian ).
Nói chung, lưu ý rằng việc thay đổi cổng không làm giảm đáng kể mức độ phơi sáng của bạn. Bạn sẽ ít quét hơn , nhưng tất cả những gì bạn có thể cắt bỏ là trái cây treo thấp tìm cách khai thác các lỗ hổng cũ và mật khẩu yếu. Miễn là bạn luôn cập nhật trình nền của mình và thực thi các mật khẩu hợp lý hoặc giới hạn tỷ lệ thử hợp lý, việc chuyển đổi cổng là một trách nhiệm hơn là một biện pháp bảo mật.