codex-server.com / security

Аудит логов доступа

Сводка по SSH и nginx-журналам сервера context4-server за период с 2026-06-21 20:28 UTC по 2026-06-22 23:20 UTC. Состояние портов обновлено после HTTPS-переезда Agent Panel 2026-06-23.

Сформировано

2026-06-23 01:22 UTC

Геолокация IP приблизительная. Успешные SSH-адреса администратора на публичной странице замаскированы.

SSH :22 216

уникальных внешних IP в auth.log

Invalid user 2 025

событий перебора логинов

Public-key logins 61

успешный вход root с 2 известных IP

Web logs 14 809

nginx-запросов на 80/443/16181

Что сейчас слушает сервер

22/tcpSSH, public key only
80/tcpnginx HTTP redirect / default
443/tcpnginx HTTPS для www и /agent-panel
16180/tcpNode agent panel, только localhost
16181/tcpзакрыт; unused test listener закрыт
16182/tcpwww-сервис, только localhost

UFW не включен. Kernel/UFW DROP-журналов нет, поэтому попытки на закрытые порты в этом отчете не видны. Agent Panel теперь доступна через nginx HTTPS на /agent-panel/; прямой публичный порт 16180 закрывается переводом Node-сервиса на loopback.

SSH

Текущий sshd требует public key: passwordauthentication no, kbdinteractiveauthentication no, authenticationmethods publickey. Неожиданных успешных SSH-входов в просмотренном периоде не найдено.

  • 61 успешный Accepted publickey для root с 2 известных IP.
  • 2033 failed ssh:notty записи в btmp/lastb.
  • 50 событий maximum authentication attempts exceeded.
  • Самые частые логины: admin, ubuntu, user, debian, claude, test, openclaw, openrouter, cursor.

Успешные SSH-источники

172.58.167.x - US, T-Mobile, mobile

74.244.193.x - DO, Starlink

Полные IP не публикуются, чтобы не светить рабочие адреса администратора.

Топ SSH-источников перебора

IP Страна ASN / провайдер Событий Invalid user Пробовали логины
176.65.139.181NLAS214472 Offshore LC389389claude, openclaw, openrouter, cursor
103.61.122.197VNAS135905 VNPT / H2 Vietnam354354user, ubuntu, debian, admin, pi
45.148.10.240NLAS48090 Techoff SRV8787sol, ubuntu, trader, solana
39.102.52.160CNAS37963 Alibaba Cloud8383ubuntu, deploy, test, postgres
162.243.8.173USAS14061 DigitalOcean7676ubuntu, deploy, pi, test, admin
121.196.157.119CNAS37963 Alibaba Cloud7676ubuntu, deploy, pi, admin
45.15.227.120MDAS207164 Primanet6229admin, oracle, usuario, test
180.73.200.163MYAS4788 Unifi Home5525ftpuser, arun, csserver
196.188.93.169ETAS24757 Ethio Telecom5323ubuntu, dmdba, client1
4.224.40.94INAS8075 Microsoft Azure5323test1, ubuntu, test, admin
223.83.107.198CNAS56045 China Mobile5224admin, oracle, usuario
101.47.15.26SGAS150436 BytePlus5222sophia, vps, ami, cache

География SSH

По уникальным SSH-источникам лидируют US, NL, CN, CA, BG, FR, DE, SG. По количеству событий больше всего шума пришло из NL, US, VN, CN и SG.

US74 IP
NL27 IP
CN10 IP
CA9 IP
BG7 IP
FR7 IP
DE7 IP
SG6 IP

Web / nginx

На 80/443 видны обычные интернет-сканеры: LeakIX, Censys, libredtail, WordPress/PHPUnit/ThinkPHP/.env/.git probes. Большинство ответов: 301, 404, 400 или обычная выдача публичной страницы.

  • 80/tcp: 161 запрос, 30 IP, в основном redirect/default traffic.
  • 443/tcp: 308 запросов, 98 IP, включая публичный www и сканы.
  • 16181/tcp: 14 340 запросов, 4 IP, в основном известные клиенты панели и localhost.

Топ web-сканеров

IP Порт/лог Страна ASN / провайдер Запросов Что проверяли
117.139.228.21780CNAS9808 China Mobile46phpunit, ThinkPHP, cgi-bin, containers/json
143.110.217.24480CAAS14061 DigitalOcean33LeakIX, .env, .git/config, cPanel/WHM
207.154.197.11380DEAS14061 DigitalOcean33LeakIX, server-status, GraphQL, .DS_Store
146.190.103.103443SGAS14061 DigitalOcean32LeakIX-style discovery paths
128.199.182.55443SGAS14061 DigitalOcean32LeakIX-style discovery paths
155.2.228.196443CHAS8758 iWay24js/config, auth.js, bot-connect.js
144.172.116.30443USAS14956 RouterHosting24.env.local, .env.production, config.js
66.132.172.21380/443USAS398324 Censys8Censys HTTP/TLS fingerprinting
66.132.224.8980/443USAS398324 Censys8Censys security.txt / protocol probes
176.65.148.30443NLAS51396 Pfcloud6WordPress API probes

Выводы и что стоит сделать

  1. Следить за nginx access log для /agent-panel/; прямой Node-порт 16180 держать только на loopback.
  2. Подумать о fail2ban или rate-limit для SSH. Сейчас public-key-only спасает от паролей, но шум высокий.
  3. Не открывать неиспользуемые сервисные порты без отдельной recovery-задачи.
  4. Включать UFW только с заранее проверенным allowlist для 22/80/443, чтобы не потерять доступ.
  5. Повторять этот отчет после изменения лог-формата nginx на формат с $server_port и $host.