Member
Nur über Key und/oder 2FA sehe ich auch als wichtigste Maßnahme an, wenn man einen SSH Server nach außen öffnet. So machen es ja auch Clouddienste wie AWS und Webhoster.Member hat gesagt:SSH Port ändern.
Verbindung nur über Key zulassen. Keine Passwörter.
Fail2ban laufen lassen. Schützt auch andere Dienste.
Und dann gibt es noch Portknocking.
Ansonsten ist es ja reine Spekulation wie der Angriff auf den Pi von @oze jetzt erfolgt ist. Wie gesagt, so viele Angriffe werden nicht mehr über offene Ports initiiert. Eine gute Darstellung über die gesamte Kette zeigt die ATT&CK Matrix
MITRE ATT&CK®
attack.mitre.org
Was das Beispiel von @oze auf jeden Fall gezeigt hat, welche Gründe es für Angriffe auf einen "08/15 Anwender", der nichts zu verbergen hat und bei dem es angeblich nichts zu holen gibt, geben kann. Spamming, DDoS-Server uvm. Normalerweise soll das Opfer vom Verhalten im Netzwerk ja auch nichts mitbekommen und solche "Dienste" werkeln Monate vor sich hin. In dem Fall hat der Angreifer möglicherweise einen Fehler gemacht, in dem er es aus irgendwelchen Gründen übertrieben hat.