уникальных внешних IP в auth.log
codex-server.com / security
Аудит логов доступа
Сводка по SSH и nginx-журналам сервера context4-server за период с 2026-06-21 20:28 UTC по 2026-06-22 23:20 UTC. Состояние портов обновлено после HTTPS-переезда Agent Panel 2026-06-23.
Сформировано
2026-06-23 01:22 UTC
Геолокация IP приблизительная. Успешные SSH-адреса администратора на публичной странице замаскированы.
событий перебора логинов
успешный вход root с 2 известных IP
nginx-запросов на 80/443/16181
Что сейчас слушает сервер
UFW не включен. Kernel/UFW DROP-журналов нет, поэтому попытки на закрытые
порты в этом отчете не видны. Agent Panel теперь доступна через nginx HTTPS
на /agent-panel/; прямой публичный порт 16180 закрывается
переводом Node-сервиса на loopback.
SSH
Текущий sshd требует public key: passwordauthentication no,
kbdinteractiveauthentication no, authenticationmethods publickey.
Неожиданных успешных SSH-входов в просмотренном периоде не найдено.
- 61 успешный
Accepted publickeyдля root с 2 известных IP. - 2033 failed ssh:notty записи в
btmp/lastb. - 50 событий
maximum authentication attempts exceeded. - Самые частые логины: admin, ubuntu, user, debian, claude, test, openclaw, openrouter, cursor.
Успешные SSH-источники
172.58.167.x - US, T-Mobile, mobile
74.244.193.x - DO, Starlink
Полные IP не публикуются, чтобы не светить рабочие адреса администратора.
Топ SSH-источников перебора
| IP | Страна | ASN / провайдер | Событий | Invalid user | Пробовали логины |
|---|---|---|---|---|---|
| 176.65.139.181 | NL | AS214472 Offshore LC | 389 | 389 | claude, openclaw, openrouter, cursor |
| 103.61.122.197 | VN | AS135905 VNPT / H2 Vietnam | 354 | 354 | user, ubuntu, debian, admin, pi |
| 45.148.10.240 | NL | AS48090 Techoff SRV | 87 | 87 | sol, ubuntu, trader, solana |
| 39.102.52.160 | CN | AS37963 Alibaba Cloud | 83 | 83 | ubuntu, deploy, test, postgres |
| 162.243.8.173 | US | AS14061 DigitalOcean | 76 | 76 | ubuntu, deploy, pi, test, admin |
| 121.196.157.119 | CN | AS37963 Alibaba Cloud | 76 | 76 | ubuntu, deploy, pi, admin |
| 45.15.227.120 | MD | AS207164 Primanet | 62 | 29 | admin, oracle, usuario, test |
| 180.73.200.163 | MY | AS4788 Unifi Home | 55 | 25 | ftpuser, arun, csserver |
| 196.188.93.169 | ET | AS24757 Ethio Telecom | 53 | 23 | ubuntu, dmdba, client1 |
| 4.224.40.94 | IN | AS8075 Microsoft Azure | 53 | 23 | test1, ubuntu, test, admin |
| 223.83.107.198 | CN | AS56045 China Mobile | 52 | 24 | admin, oracle, usuario |
| 101.47.15.26 | SG | AS150436 BytePlus | 52 | 22 | sophia, vps, ami, cache |
География SSH
По уникальным SSH-источникам лидируют US, NL, CN, CA, BG, FR, DE, SG. По количеству событий больше всего шума пришло из NL, US, VN, CN и SG.
Web / nginx
На 80/443 видны обычные интернет-сканеры: LeakIX, Censys, libredtail, WordPress/PHPUnit/ThinkPHP/.env/.git probes. Большинство ответов: 301, 404, 400 или обычная выдача публичной страницы.
- 80/tcp: 161 запрос, 30 IP, в основном redirect/default traffic.
- 443/tcp: 308 запросов, 98 IP, включая публичный www и сканы.
- 16181/tcp: 14 340 запросов, 4 IP, в основном известные клиенты панели и localhost.
Топ web-сканеров
| IP | Порт/лог | Страна | ASN / провайдер | Запросов | Что проверяли |
|---|---|---|---|---|---|
| 117.139.228.217 | 80 | CN | AS9808 China Mobile | 46 | phpunit, ThinkPHP, cgi-bin, containers/json |
| 143.110.217.244 | 80 | CA | AS14061 DigitalOcean | 33 | LeakIX, .env, .git/config, cPanel/WHM |
| 207.154.197.113 | 80 | DE | AS14061 DigitalOcean | 33 | LeakIX, server-status, GraphQL, .DS_Store |
| 146.190.103.103 | 443 | SG | AS14061 DigitalOcean | 32 | LeakIX-style discovery paths |
| 128.199.182.55 | 443 | SG | AS14061 DigitalOcean | 32 | LeakIX-style discovery paths |
| 155.2.228.196 | 443 | CH | AS8758 iWay | 24 | js/config, auth.js, bot-connect.js |
| 144.172.116.30 | 443 | US | AS14956 RouterHosting | 24 | .env.local, .env.production, config.js |
| 66.132.172.213 | 80/443 | US | AS398324 Censys | 8 | Censys HTTP/TLS fingerprinting |
| 66.132.224.89 | 80/443 | US | AS398324 Censys | 8 | Censys security.txt / protocol probes |
| 176.65.148.30 | 443 | NL | AS51396 Pfcloud | 6 | WordPress API probes |
Выводы и что стоит сделать
- Следить за nginx access log для
/agent-panel/; прямой Node-порт 16180 держать только на loopback. - Подумать о fail2ban или rate-limit для SSH. Сейчас public-key-only спасает от паролей, но шум высокий.
- Не открывать неиспользуемые сервисные порты без отдельной recovery-задачи.
- Включать UFW только с заранее проверенным allowlist для 22/80/443, чтобы не потерять доступ.
- Повторять этот отчет после изменения лог-формата nginx на формат с
$server_portи$host.