IP-Adressen mit den meisten fehlgeschlagenen SSH-Logins
wer versucht sich per SSH einzuloggen | SSH Brute Force Angriffe erkennen | fehlgeschlagene SSH Logins nach IP | journalctl | brute-force | sshjournalctl -u ssh --since "24 hours ago" --no-pager | grep -oE 'Failed password for .* from [0-9a-f.:]+' | awk '{print $NF}' | sort | uniq -c | sort -rn | head -20Durchsucht das Journal des SSH-Dienstes nach fehlgeschlagenen Passwortanmeldungen, schneidet die Quell-IP heraus und zählt die Versuche pro Adresse. Die Ausgabe zeigt die 20 aktivsten IPs mit Anzahl. Nützlich, um einzuschätzen, ob Fail2Ban greift oder eine Sperre nötig ist.
Hinweis: Ist die Passwortanmeldung abgeschaltet, tauchen Versuche eher als Invalid user oder Connection closed by authenticating user auf. Mit rsyslog stehen die Daten auch in /var/log/auth.log.
Auch gesucht als
- wer versucht sich per SSH einzuloggen
- SSH Brute Force Angriffe erkennen
- fehlgeschlagene SSH Logins nach IP