Hallo!
Ich bin neu hier und habe einen VPS 1000 G9 12M gemietet.
Der Server ist meine "Lernplattform" - zu Hause habe ich einen Server mit FreeBSD laufen welcher
div. Daten im Heimnetz zur Verfügung stellt. Es laufen einige VMs (WireGuard, Ubuntu für Docker, Bitvarden)
Diesen Server hier möchte ich nutzen um mein Wissen zu erweitern. Es werden auch keine wichtigen Daten oder Anwendungen
hier laufen.
Meine Frage bestifft nun aber die Absicherung meines Servers. Diese Punkte habe ich bereits durchgeführt:
- SSH auf Key only umgestellt
- ROOT darf nicht SSH
- User für Sudo eingerichtet
- Mittels UFW den eingehenden und ausgehenden Verkehr unterbunden (Port 22, 80, 443 sind offen in beide Richtungen)
- fail2ban läuft und sperrt nach 3 Versuchen die entsprechende IP für 24h.
Nun aber meine Frage, im Netz habe ich noch nichts passendes gefunden, wenn ich mir das Log /var/log/auth.log ansehe,
dann kommt doch noch die eine oder andere IP mit einem hohen Port bis zu fail2ban durch. Sollte das nicht
schon durch die Firewall-Regel unmöglich sein?
Auszug aus auth.log:
Sep 11 13:48:02 "mein Server" sshd[1419]: Invalid user user from 24.147.90.130 port 10945
Sep 11 13:48:04 "mein Server" sshd[1419]: Received disconnect from 24.147.90.130 port 10945:11: Bye Bye [preauth]
Sep 11 13:48:04 "mein Server" sshd[1419]: Disconnected from invalid user user 24.147.90.130 port 10945 [preauth]
Sep 11 13:50:33 "mein Server" sshd[1422]: Invalid user kristen from 68.183.88.186 port 43870
Sep 11 13:50:33 "mein Server" sshd[1422]: Received disconnect from 68.183.88.186 port 43870:11: Bye Bye [preauth]
Sep 11 13:50:33 "mein Server" sshd[1422]: Disconnected from invalid user kristen 68.183.88.186 port 43870 [preauth]
sudo ufw status verbose
Status: active
Logging: on (low)
Default: deny (incoming), allow (outgoing), deny (routed)
New profiles: skip
To Action From
-- ------ ----
22/tcp ALLOW IN Anywhere
22 ALLOW IN Anywhere
80 ALLOW IN Anywhere
443 ALLOW IN Anywhere
22/tcp (v6) ALLOW IN Anywhere (v6)
22 (v6) ALLOW IN Anywhere (v6)
80 (v6) ALLOW IN Anywhere (v6)
443 (v6) ALLOW IN Anywhere (v6)
Hier ist der Port 22 doppelt in der Config, sollte aber nicht stören oder?
Verwendet wird ein Ubuntu 20.04
Hat jemand einen Tip wie das funktionieren könnte? Ich möchte natürlich die Ports nicht offen haben bzw. sind sie zu aber es kommt doch
noch wer durch... oder verstehe ich das Log auch falsch?
Danke Viele Grüße
Mario