# Har fundet og lukket tre SSH‑beskyttelser mod brute force, der aldrig havde virket: et bandlysningsfængsel, der holdt øje med port 22, mens dæmonen lyttede på 1986, en ratebegrænsning skygget af en bredere regel over den, og en bandlysningshandling, hvis binærfil aldrig blev fundet, så ingen bandlysning nogensinde var trådt i kraft.

august 2026

**Situation.** En hærdningsgennemgang af produktionsværten i august 2026 stillede et spørgsmål, der normalt får et selvsikkert svar: virker SSH‑beskyttelserne mod brute force. Alle tre var konfigureret, alle tre optrådte i hver rapport nogen kiggede i, og alle tre havde været uvirksomme siden den dag værten blev bygget.

**Opgave.** Kontrollerne skulle efterprøves mod hvad kernen rent faktisk gør ved en pakke, frem for mod de konfigurationsfiler der beskriver hvad der burde ske med en.

**Handling.** At læse konfigurationen ville have bekræftet det forkerte svar tre gange, så gennemgangen læste det kørende system i stedet. Blokeringsfængslet holdt øje med port 22, mens dæmonen var flyttet til 1986 under den indledende hærdning — hver blokering den skrev navngav en port, som intet lyttede på. Firewallens hastighedsbegrænsning var værre på en mere subtil måde: reglen fandtes, og den lå under en bredere regel, der matchede først. Firewallens brugerregler evalueres oppefra og ned, og det første match vinder, så en bred tilladelse over en hastighedsbegrænsning gør begrænsningen til død kode, der stadig står i hver statusoversigt. Den tredje var den mest tavse af dem: blokeringshandlingen kalder ud til et pakkefilterprogram, som pakkesystemet kun anbefaler frem for kræver, så på en vært uden det starter fængslet, tæller og beslutter, og fejler så i det ene øjeblik det forsøger at blokere. Alle tre rettelser var små. Det der kom ud af det var ikke rettelsen, men to regler der nu styrer repositoryet: en sikkerhedskontrol får en assertion frem for en kommentar, og en firewall verificeres på regelplacering frem for på regelforekomst.

**Resultat.** Tre beskyttelser, der aldrig én eneste gang havde udløst, gør det nu, og den fejlklasse de tilhører — en kontrol hvis fejltilstand er, at den bliver ved med at rapportere sundt — er den klasse platformens tjek nu er bygget til at fange. Alle tre havde været uvirksomme fra bootstrap. Alle tre stod som sunde alle de steder nogen kiggede, hvilket er hele grunden til at de varede ved.

---

- Rolle: Sikkerhedsingeniør
- Kategorier: [Infrastruktur](https://engineer.company/da/categories/infrastructure/), [Monitorering & observability](https://engineer.company/da/categories/observability/), [Netværk & VPN](https://engineer.company/da/categories/networking/), [Linux & servere](https://engineer.company/da/categories/linux/), [Sikkerhed](https://engineer.company/da/categories/security/), [Systemadministration](https://engineer.company/da/categories/system-administration/)
- Ydelser: [Site reliability & monitorering](https://engineer.company/da/services/site-reliability/), [Netværk & VPN‑opsætning](https://engineer.company/da/services/networking-vpn/), [Sikkerhed & adgangsstyring](https://engineer.company/da/services/security-access/)

<https://engineer.company/da/portfolio/found-three-ssh-brute-force-protections-that-never-worked-110/>
