Играясь сегодня с tcpdump на vps-ке, ввёл
jugatsu@vps:~$ sudo tcpdump -i eth0 -n -nn -ttt port 22 and 'dst host 188.127.237.103 and not ( src host дом_ip and dst port 22 )'
И посыпалось over9000 пакетов с 94.155.62.146, думаю ну пусть боты пошалят, чай у меня аутентификация по ключам и к тому же парольных вход отключен как класс.
И тут думаю дай проверю соединения
root@vps:~# ss state connected
State Recv-Q Send-Q Local Address:Port Peer Address:Port
ESTAB 0 0 188.127.237.103:https мой_ip:36960
ESTAB 0 32 188.127.237.103:ssh 94.155.62.146:52438
ESTAB 0 48 188.127.237.103:ssh мой_ip:56842
Это што ещё за дела:
ESTAB 0 32 188.127.237.103:ssh 94.155.62.146:52438
В панике iptables -P DROP
root@vps:~# iptables -vnL INPUT --line-numbers
Chain INPUT (policy DROP 3 packets, 180 bytes)
num pkts bytes target prot opt in out source destination
1 6045 436K ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 ctstate RELATED,ESTABLISHED
2 0 0 ACCEPT tcp -- eth0 * мой_ip 0.0.0.0/0 tcp dpt:22
root@vps:~# w
16:30:04 up 4:54, 2 users, load average: 0.05, 0.06, 0.00
USER TTY FROM LOGIN@ IDLE JCPU PCPU WHAT
jugatsu pts/1 dsl-мой_ip 16:11 3:16 0.10s 0.10s /bin/bash
jugatsu pts/2 dsl-мой_ip 16:14 0.00s 0.30s 0.20s /bin/bash
Оказывается оно брутило аж с 14:58 по 16:19
root@vps:~# grep 94.155.62.146 /var/log/auth.log | wc -l
9323
[jugatsu@lenovo ~]$ geoiplookup 94.155.62.146
GeoIP Country Edition: BG, Bulgaria
Прошёлся от греха подальше rkhunter, всё, вроде, ок.
Это что было типа DoS-а на 22 порт и почему, самый главный вопрос, была state ESTABLISHED с этим хостом.
P.S.: про fail2ban и иже сними — знаю пока лог не сильно раздутый :)