Источник

https://www.instagram.com/reel/DcGacI2D1gF/?igsi=bHJ6M3ExZDhqa3o=

Открой auth.log на любом публичном VPS — сотни попыток входа за сутки. Боты сканируют весь интернет круглосуточно, и твой сервер уже в их списке. Ты этого просто не видишь. Три open-source проекта: fail2ban (18k★) банит перебор по логам, CrowdSec (14.5k★) даёт коллективный иммунитет — бан-листы с тысяч серверов мира, endlessh (форк, живой) ловит ботов в липкую ловушку на часы.

Разбор

Видео недоступно (сохранился только thumbnail), разбор по подписи и названиям проектов:

  • fail2ban — классика, банит по паттернам в логах (ssh brute-force и т.п.). Локальная защита, ничего нового для тех кто в теме, но базовый must-have на любой публичной ноде.
  • CrowdSec — по сути fail2ban + краудсорсинг: банит по репутационным листам, собранным с тысяч серверов участников сети. Более агрессивная защита “на упреждение” — банит IP до того как он атакует конкретно тебя.
  • endlessh — tarpit для SSH: вместо мгновенного отказа держит сканер в fake-handshake часами, тратя его ресурсы. Нишевая штука, скорее защита-раздражитель чем полноценный щит.

Релевантность: у Сергея несколько публичных VPS-нод под VPN-бот и shadowbroker (MTProto/Remnawave инфра), в security уже фиксировались случаи сервисов, торчащих на 0.0.0.0 наружу. Ни fail2ban, ни CrowdSec в vault пока не упоминаются — похоже не развёрнуты нигде. На нодах, где торчит SSH или другие публичные порты, это закрывает конкретный класс риска (перебор + разведка ботами), который сейчас никак не логируется и не мониторится.

План

  • Проверить auth.log на публичных VPS-нодах (VPN/shadowbroker) — сколько попыток входа реально идёт
  • Поставить fail2ban как baseline на все ноды с публичным SSH
  • Оценить CrowdSec как замену/дополнение fail2ban на самой нагруженной ноде (агент лёгкий, есть Docker-образ)
  • endlessh — low priority, только если будет время поиграться