Використовую лише для ssh.Ekz0rcyst: ↑ 13.07.2025 14:54Fail2ban
Періодично ловить всяких китайчиків.
Використовую лише для ssh.Ekz0rcyst: ↑ 13.07.2025 14:54Fail2ban
в мене всі китайці та інші отлітають ще на рівні роутераВасильович: ↑ 14.07.2025 11:06Періодично ловить всяких китайчиків.
Круто, корисна фічаAFU_power: ↑ 14.07.2025 14:36в мене всі китайці та інші отлітають ще на рівні роутера
а нащо SSH виставляти назовні?Васильович: ↑ 14.07.2025 11:06 Використовую лише для ssh.
Думаю в людини свої причини, в мене теж назовні показаний тільки 80, 443 і два для впн порти.Smok: ↑ 14.07.2025 17:40а нащо SSH виставляти назовні?Васильович: ↑ 14.07.2025 11:06 Використовую лише для ssh.
Інколи колегам по робочих питаннях потрібен доступSmok: ↑ 14.07.2025 17:40а нащо SSH виставляти назовні?
На жаль, треба саме прямий доступ - через специфіку задач: з "чистих" машин періодично підключаються, щоб скачати пару десятків Гб різних дампів БД чи архівів. Кожен раз налаштовувати підключення VPN буде доволі накладно та незручно. А так мають свої акаунти в мене на сервері, який, фактично, служить для колег "звалищем" різних тестових даних.Ekz0rcyst: ↑ 14.07.2025 21:29vpn? Тимчасово дати доступ через wireguard наприклад...
Думаю, вони самі по діапазонах IP адрес нас знаходять.Tesseract: ↑ 14.07.2025 22:24Де ви тих хакерів знаходите?
Код: Виділити все
{
http_port 11080
https_port 12345
}
https://xxx.asuscomm.com:12345 {
reverse_proxy localhost:11000
tls /certs/ssl-cert-snakeoil.pem /certs/ssl-cert-snakeoil.key
}Я думаю так у всіх працює, у мене по айпі та по домену без субдомена отдає 503 кодTesseract: ↑ 15.07.2025 10:40 До мене також постійно стукають, але Caddy дає доступ лише тим, хто заходить через мій безкоштовний домен. Ті, хто заходить по IP, бачать порожню сторінку. Тобто домен відіграє роль такої собі секретної фрази, яку треба знати, щоб потрапити на сторінку логіну NextCloud. Конфіг ось такий:
- спойлер
http_port заданий лише для того, щоб Caddy не конфліктував з адмінкою, яка уже займає стандартний порт.Код: Виділити все
{ http_port 11080 https_port 12345 } https://xxx.asuscomm.com:12345 { reverse_proxy localhost:11000 tls /certs/ssl-cert-snakeoil.pem /certs/ssl-cert-snakeoil.key }
Все ще легшеВасильович: ↑ 14.07.2025 23:48Думаю, вони самі по діапазонах IP адрес нас знаходять.
А що, вже є випадки коли ssh з ключем ламають?Smok: ↑ 14.07.2025 17:40а нащо SSH виставляти назовні?Васильович: ↑ 14.07.2025 11:06 Використовую лише для ssh.
Так, ти правийAFU_power: ↑ 15.07.2025 17:40Можеш свій айпі пробити, вони вже його точно просканували
Пороби по профілю на кожного колегу вайргард, або зроби один профіль на всіх опенвпн, якщо влом під кожного робити. Ну і відповідно сервак налаштуй, щоб юзери могли по одному профілю декілька заходитиВасильович: ↑ 15.07.2025 18:11Так, ти правийAFU_power: ↑ 15.07.2025 17:40Можеш свій айпі пробити, вони вже його точно просканувалиТаки треба SSH прикрити, від гріха подалі - а колеги нехай осилюють WireGuard (він же "UNKNOWN 51413")
![]()
Мені то не влом, а от їм влом ще VPN кожен раз сетапитиAFU_power: ↑ 15.07.2025 18:14Пороби по профілю на кожного колегу вайргард, або зроби один профіль на всіх опенвпн, якщо влом під кожного робити. Ну і відповідно сервак налаштуй, щоб юзери могли по одному профілю декілька заходити
OpenVPN насправді легше буде в цьому плані, якщо поставиш на сервер(не на роутер) куди вони заходять, тільки порт прокинеш на нього і все. Той самий профіль одним файлом з ключами всім закидуєш і готово. Сервер сам роздаватиме їм айпіВасильович: ↑ 15.07.2025 18:19Мені то не влом, а от їм влом ще VPN кожен раз сетапитиAFU_power: ↑ 15.07.2025 18:14Пороби по профілю на кожного колегу вайргард, або зроби один профіль на всіх опенвпн, якщо влом під кожного робити. Ну і відповідно сервак налаштуй, щоб юзери могли по одному профілю декілька заходити![]()
Але тепер прийдеться![]()