Soy muy nuevo en la administración de redes, así que tenga en cuenta que todavía no tengo tanta experiencia.
Tengo un servidor raíz de Ubuntu con panel de plesk.
Ayer mis amigos y yo notamos que la calidad de la voz en nuestro TS3 se volvió muy mala. Envié algunos pings al servidor y hubo una pérdida de paquetes muy alta. Después de eso busqué en Google un poco y descubrí que hay un auth.log
. Lo descargué y me desplacé un poco, luego encontré esto:
May 13 10:01:27 rs204941 sshd[9351]: input_userauth_request: invalid user student [preauth]
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): check pass; user unknown
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=112.220.198.102
May 13 10:01:29 rs204941 sshd[9351]: Failed password for invalid user student from 112.220.198.102 port 39806 ssh2
May 13 10:01:29 rs204941 sshd[9351]: Received disconnect from 112.220.198.102: 11: Bye Bye [preauth]
May 13 10:01:31 rs204941 sshd[9353]: Invalid user student from 112.220.198.102
Parece que alguien intentó iniciar sesión en SSH muchas veces. Me desplacé un poco y vi que este alguien intenta usar muchos nombres de usuario diferentes:student, tech, psi, news,...
Cientos de estos inicios de sesión se muestran en el archivo.
Busqué las estadísticas de tráfico en el sitio web de mi centro de datos. Solo costaba 17 MB por hora. Tengo una red troncal de 100Mbit, por lo que la transferencia de datos en sí parece no ser el problema.
Por el momento no puedo acceder al servidor de ninguna manera.
Mi pregunta es: ¿cómo puedo obtener acceso nuevamente, cómo puedo eliminar este ataque y evitar los siguientes ataques?