| Utente | TTY | Da IP | Ora di accesso |
|---|---|---|---|
| admin | pts/0 | 203.0.113.20 | 12.10.2026 00:57 |
| admin | pts/1 | 203.0.113.20 | 11.10.2026 15:37 |
| admin | pts/2 | 203.0.113.20 | 11.10.2026 20:56 |
SSH è la via d’ingresso, quindi è la prima cosa che vale la pena sorvegliare. Questa pagina mostra chi è connesso adesso, chi si è connesso di recente e da dove, e i tentativi falliti raggruppati per indirizzo di origine.
L’elenco dei fallimenti sembra allarmante su qualunque server con indirizzo pubblico, e quasi mai lo è. La scansione automatica contro la porta 22 è costante e senza bersaglio: migliaia di tentativi contro root, admin, test e un dizionario di nomi comuni, da indirizzi che non torneranno mai. Ciò che merita attenzione ha un’altra forma: tentativi contro un nome utente che esiste davvero su questa macchina, tentativi ripetuti da un unico indirizzo che persiste per giorni, oppure un accesso riuscito da un luogo dove non si trova nessuno dei vostri.
Il modo per far tacere questa pagina è togliere al rumore il suo bersaglio. Disattivate del tutto l’autenticazione con password e richiedete le chiavi: il traffico automatico continua ad arrivare ma non può più ottenere nulla. Fail2ban riduce poi il volume, e l’elenco degli accessi riusciti diventa abbastanza corto da leggersi in un istante, che è poi lo scopo.