Ich bin sehr neu in der Netzwerkadministration. Bitte beachten Sie, dass ich noch nicht so erfahren bin.
Ich habe einen Ubuntu-Root-Server mit Plesk-Panel.
Gestern haben meine Freunde und ich festgestellt, dass die Sprachqualität auf unserem TS3 sehr schlecht geworden ist. Ich habe einige Pings an den Server gesendet und es ist ein sehr hoher Paketverlust aufgetreten. Danach habe ich ein bisschen gegoogelt und festgestellt, dass es eine gibt auth.log
. Ich habe es heruntergeladen und ein bisschen geblättert, dann habe ich folgendes gefunden:
May 13 10:01:27 rs204941 sshd[9351]: input_userauth_request: invalid user student [preauth]
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): check pass; user unknown
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=112.220.198.102
May 13 10:01:29 rs204941 sshd[9351]: Failed password for invalid user student from 112.220.198.102 port 39806 ssh2
May 13 10:01:29 rs204941 sshd[9351]: Received disconnect from 112.220.198.102: 11: Bye Bye [preauth]
May 13 10:01:31 rs204941 sshd[9353]: Invalid user student from 112.220.198.102
Es scheint, als hätte jemand mehrmals versucht, sich über SSH anzumelden. Ich habe ein wenig herumgescrollt und festgestellt, dass dieser Jemand versucht, viele verschiedene Benutzernamen zu verwenden:student, tech, psi, news,...
Hunderte dieser Anmeldungen wurden in der Datei angezeigt.
Ich habe die Verkehrsstatistik auf der Website meines Rechenzentrums nachgeschlagen. Es war nur bei 17 MB pro Stunde. Ich habe ein 100Mbit Backbone, daher scheint die Datenübertragung selbst nicht das Problem zu sein.
Im Moment kann ich auf keinen Fall auf den Server zugreifen.
Meine Frage ist: Wie bekomme ich wieder Zugang, wie kann ich diesen Angriff unterdrücken und nachfolgende Angriffe verhindern?