# Знайшла й закрила три захисти SSH від перебору, які ніколи не працювали: тюрму блокування, що стежила за портом 22, поки демон слухав 1986, обмеження швидкості, затінене ширшим правилом над ним, і дію блокування, чий бінарний файл ніколи не знаходився, тож жодне блокування ніколи не застосовувалося.

серпень 2026

**Ситуація.** Огляд захищеності робочого хоста в серпні 2026 року поставив питання, на яке зазвичай дають упевнену відповідь: чи працює захист від перебору паролів SSH. Усі три засоби були налаштовані, усі три з'являлися в кожному звіті, який хтось переглядав, і всі три були бездіяльними від дня створення хоста.

**Завдання.** Засоби контролю треба було перевірити проти того, що ядро насправді робить із пакетом, а не проти файлів налаштувань, які описують, що з ним мало б статися.

**Дія.** Читання налаштувань підтвердило б хибну відповідь тричі, тож огляд натомість читав систему в роботі. В'язниця блокування вторгнень стежила за портом 22, тоді як демона було перенесено на 1986 під час початкового посилення захисту — кожне блокування, яке вона записувала, називало порт, на якому ніщо не слухало. Обмеження частоти на брандмауері було гіршим у тонший спосіб: правило існувало, і воно стояло нижче ширшого правила, що збігалося першим. Користувацькі правила брандмауера обчислюються згори вниз, і перемагає перший збіг, тож широкий дозвіл над обмеженням частоти робить це обмеження мертвим кодом, який усе одно друкується в кожному переліку стану. Третій засіб був найтихішим із них: дія блокування викликає двійковий файл фільтра пакетів, який система пакунків лише рекомендує, а не вимагає, тож на хості без нього в'язниця запускається, рахує та вирішує, а потім зазнає невдачі в ту єдину мить, коли намагається заблокувати. Усі три виправлення були малими. З цього вийшло не виправлення, а два правила, що тепер керують репозиторієм: засіб безпеки дістає твердження, а не коментар, і брандмауер перевіряється за розташуванням правила, а не за його наявністю.

**Результат.** Три види захисту, що не спрацювали жодного разу, тепер працюють, а клас дефектів, до якого вони належать, — засіб контролю, чий режим відмови полягає в тому, що він і далі звітує про справність, — це саме той клас, який тепер покликані ловити перевірки платформи. Усі три були бездіяльними від початкового розгортання. Усі три друкували «справний» скрізь, куди хтось дивився, і саме тому вони протривали.

---

- Роль: Інженер з безпеки
- Категорії: [Інфраструктура](https://platform.engineer.company/uk/categories/infrastructure/), [Моніторинг та observability](https://platform.engineer.company/uk/categories/observability/), [Мережі та VPN](https://platform.engineer.company/uk/categories/networking/), [Linux та сервери](https://platform.engineer.company/uk/categories/linux/), [Безпека](https://platform.engineer.company/uk/categories/security/), [Системне адміністрування](https://platform.engineer.company/uk/categories/system-administration/)
- Послуги: [Надійність та моніторинг (SRE)](https://platform.engineer.company/uk/services/site-reliability/), [Налаштування мереж та VPN](https://platform.engineer.company/uk/services/networking-vpn/), [Безпека та керування доступом](https://platform.engineer.company/uk/services/security-access/)

<https://platform.engineer.company/uk/portfolio/found-three-ssh-brute-force-protections-that-never-worked-110/>
