Sou muito novo em administração de redes, por isso, tenha em mente que ainda não sou tão experiente.
Eu tenho um servidor raiz Ubuntu com painel plesk.
Ontem, meus amigos e eu percebemos que a qualidade da fala no nosso TS3 ficou muito ruim. Enviei alguns pings para o servidor e houve uma perda muito grande de pacotes. Depois disso, pesquisei um pouco e descobri que existe um auth.log
. Eu baixei e rolei um pouco, então achei o seguinte:
May 13 10:01:27 rs204941 sshd[9351]: input_userauth_request: invalid user student [preauth]
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): check pass; user unknown
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=112.220.198.102
May 13 10:01:29 rs204941 sshd[9351]: Failed password for invalid user student from 112.220.198.102 port 39806 ssh2
May 13 10:01:29 rs204941 sshd[9351]: Received disconnect from 112.220.198.102: 11: Bye Bye [preauth]
May 13 10:01:31 rs204941 sshd[9353]: Invalid user student from 112.220.198.102
Parece que alguém tentou fazer logon no SSH várias vezes. Rolei um pouco e vi que esse alguém tenta usar muitos nomes de usuário diferentes:student, tech, psi, news,...
Centenas desses logons foram exibidos no arquivo.
Procurei as estatísticas de tráfego no site do meu datacenter. Foi apenas a 17 MB por hora. Eu tenho um Backbone de 100Mbit, então a transferência de dados em si não parece ser o problema.
No momento, não consigo acessar o servidor de forma alguma.
Minha pergunta é: como posso obter acesso novamente, como posso suprimir esse ataque e impedir os seguintes ataques?