Что происходит с Linux-сервером в интернете за неделю

2910 событий, 239 IP-адресов и 46 стран: результаты наблюдения за обычным сервером

Условия эксперимента

Я оставил обычный Linux-сервер с публичным IP-адресом в интернете на неделю, а затем посмотрел на собранные события. Сервер не был полностью открыт: SSH работал на нестандартном порту, а подозрительные IP-адреса после срабатывания правила блокировались на 15 минут.

Этого достаточно для базовой защиты от простых сценариев, но не для того, чтобы сделать хост незаметным. За семь дней было зарегистрировано 2910 событий сетевой активности.

Какая активность попала в события

Большая часть записей оказалась сетевой разведкой. Автоматические сканеры проверяют доступные порты и сервисы, чтобы понять, к чему можно подключиться дальше. SSH на нестандартном порту не остался незамеченным.

  • 2685 событий связано с сетевой разведкой;
  • 146 событий составили попытки перебора учётных данных по SSH;
  • 79 событий пришлось на веб-разведку.

Источниками стали 239 уникальных IP-адресов. Нагрузка распределилась неравномерно: самый активный адрес создал 495 событий, несколько следующих дали от 255 до 292. Значительную долю трафика создаёт небольшая группа особенно активных источников, но сама выборка остаётся широкой.

География источников

Для IP-адресов, которые удалось геолоцировать, получилось 46 стран. По числу уникальных адресов в первой пятёрке оказались США, Китай, Нидерланды, Германия и Япония.

  • США: 64 IP-адреса;
  • Китай: 20;
  • Нидерланды: 18;
  • Германия: 12;
  • Япония: 9.

Далее шли Индия, Южная Корея и Сингапур, по 7 адресов, а также Франция и Россия, по 6. Ещё 13 специальных или неопределённых адресов дали 25 событий. Их нельзя было корректно привязать к стране: часть относится к служебным диапазонам или сетям без доступной геолокации.

Распределение по числу событий

Если считать не уникальные IP-адреса, а все зарегистрированные события, картина остаётся похожей:

  • США: 1324 события;
  • Китай: 530;
  • Нидерланды: 312;
  • Германия: 275;
  • Япония: 186.

США и Китай вместе дали больше половины активности за неделю. При этом геолокация IP-адреса не указывает на местонахождение человека, который запустил сканирование. Источником может быть облачный сервер, прокси, VPN или заражённое устройство.

Как собирались данные

Телеметрию на сервере собирал Open Defender, лёгкий open-source EDR-агент для Linux. Он фиксирует сетевые события и умеет блокировать источники по заданным правилам. В этом эксперименте подозрительный адрес блокировался на 15 минут.

Историю и статистику я экспортировал в Light Defender Dashboard, чтобы просматривать события и сводные показатели в одном интерфейсе. Настройка агента и экспорта заняла около десяти минут.

Краткая блокировка не остановила повторные обращения полностью: часть IP-адресов после окончания бана снова попадала в правила. Это ожидаемое поведение для автоматических сканеров, которые периодически возвращаются к уже найденным хостам.

Что из этого следует

Публичный сервер постоянно находится под фоновым сканированием. Ищут открытые порты, SSH, веб-сервисы и другие доступные точки входа. Нестандартный SSH-порт снижает количество случайных попыток, но не заменяет защиту.

Минимальный набор на старте: обновления, ключевая аутентификация и ограничение доступа к SSH, межсетевой экран, резервные копии, мониторинг и правила реакции на очевидные атаки. Если в доступном сервисе появляется уязвимость, попытки её эксплуатации обычно становятся вопросом времени.