Saya sangat baru dalam administrasi jaringan, jadi harap perhatikan bahwa saya belum berpengalaman.
Saya memiliki server root Ubuntu dengan panel plesk.
Kemarin saya dan teman-teman memperhatikan bahwa kualitas bicara di TS3 kami menjadi sangat buruk. Saya mengirim beberapa ping ke server dan ada paket loss yang sangat tinggi. Setelah itu saya googled sedikit dan ternyata ada auth.log
. Saya mengunduhnya dan menggulirkannya sedikit, kemudian saya menemukan ini:
May 13 10:01:27 rs204941 sshd[9351]: input_userauth_request: invalid user student [preauth]
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): check pass; user unknown
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=112.220.198.102
May 13 10:01:29 rs204941 sshd[9351]: Failed password for invalid user student from 112.220.198.102 port 39806 ssh2
May 13 10:01:29 rs204941 sshd[9351]: Received disconnect from 112.220.198.102: 11: Bye Bye [preauth]
May 13 10:01:31 rs204941 sshd[9353]: Invalid user student from 112.220.198.102
Sepertinya seseorang mencoba masuk lebih dari SSH berkali-kali. Saya menggulirkan sedikit ke sekitar, dan melihat, bahwa seseorang ini mencoba menggunakan banyak nama pengguna yang berbeda:student, tech, psi, news,...
Ratusan login ini ditampilkan dalam file.
Saya mencari statistik lalu lintas di situs web pusat data saya. Itu hanya di 17MB per jam. Saya memiliki 100Mbit Backbone, jadi transfer data itu sendiri tampaknya tidak menjadi masalah.
Saat ini saya tidak bisa mendapatkan akses ke server dengan cara apa pun.
Pertanyaan saya adalah: bagaimana saya bisa mendapatkan akses lagi, bagaimana saya bisa mengatasi serangan ini dan mencegah serangan berikut?