Проблема SSH-подключения: не могу подключиться к серверу
Руководство по решению проблем SSH-подключения: правила файрвола Path.net, Default Block, создание правила фильтрации для SSH-порта и шаги по устранению неполадок.
Содержание
Введение
На серверах REXE Teknoloji система DDoS-защиты Path.net работает автоматически на основе правил. Когда у IP нет ни одного правила, все порты открыты. Однако если на вашем IP есть хотя бы одно правило, система автоматически применяет Default Block, и открытыми остаются только порты, разрешённые вашими правилами — все остальные порты закрываются. Поэтому для SSH-подключения необходимо создать правило фильтрации, открывающее SSH-порт (22).
Если вы не можете подключиться по SSH, скорее всего, на вашем IP есть правила, которые запустили Default Block, но правило фильтрации для SSH-порта (22) не создано. При активном Default Block открыты только разрешённые порты — если SSH не входит в их число, подключиться не получится.
Причина проблемы
Файрвол Path.net автоматически применяет Default Block, когда на вашем IP есть правила. В этом случае открытыми остаются только разрешённые порты:
Входящий трафик → Файрвол Path.net → Есть правило фильтрации?
→ Да: Пропустить трафик
→ Нет: Заблокировать трафик (DROP) — неразрешённые порты закрыты
Когда для SSH-порта (TCP 22) не создано правило фильтрации (но на IP есть другие правила), запросы SSH-подключения блокируются Default Block и соединение завершается по тайм-ауту.
Решение: Создание правила фильтрации для SSH-порта (рекомендуется)
Для SSH-доступа необходимо создать правило фильтрации для конкретного порта через Path Panel или продукт Управление правилами в вашем личном кабинете. Это правило открывает только SSH-порт (22) — все остальные порты остаются закрытыми благодаря Default Block.
Шаги
-
Войдите в Path Panel или в продукт «Управление правилами» в вашем личном кабинете
-
На странице Управление IP нажмите на IP сервера
-
Создайте новое правило со следующими параметрами:
Протокол: TCP
Порт назначения: 22
Описание: SSH-доступ
- Дождитесь перехода правила в статус propagated (2–5 минут)
Это правило открывает только TCP-порт 22. Все остальные порты остаются закрытыми благодаря Default Block.
На экране создания правила есть два режима: стандартный фильтр (вы указываете только протокол + порт) и hard-фильтр (Layer7-фильтры, такие как TCP Symmetric). Для SSH достаточно стандартного режима. TCP Symmetric — это hard-фильтр, выполняющий Layer7-фильтрацию, и его следует включать только для крайне чувствительных приложений.
Время распространения правила
Распространение правила на все узлы сети Path.net может занять 2–5 минут:
| Статус | Описание |
|---|---|
| pending | Правило создано, ожидает отправки |
| synced | Отправлено в Path.net |
| propagated | Распространено на все узлы — подключение возможно |
| failed | Отправка не удалась — повторите попытку |
До перехода правила в статус «propagated» SSH-подключение может быть невозможно. Наберитесь терпения и отслеживайте статус правила в Path Panel.
Даже если в панели правило отображается как ещё не распространённое (не обновлённое), правило, скорее всего, уже развёрнуто в течение 2-5 минут. Статус может обновляться с задержкой из-за интервала проверки статуса панелью или времени, необходимого для применения правила на всех узлах на стороне Path (кроме нашего). Это лишь визуальная задержка в панели; порт на самом деле уже открыт в системе.
Дополнительные проверки
Если после создания правила фильтрации подключение по-прежнему невозможно:
1. Убедитесь, что служба SSH запущена
Подключитесь к VNC/KVM-консоли через личный кабинет REXE (my.rexe.tr):
# Проверка статуса службы SSH
systemctl status sshd
# Если служба SSH не запущена, запустите её
systemctl start sshd
systemctl enable sshd
2. Проверьте номер порта SSH
SSH по умолчанию работает на порту 22. Если используется другой порт, обновите порт в правиле фильтрации:
# Проверка файла конфигурации SSH
grep -i port /etc/ssh/sshd_config
3. Проверьте файрвол сервера
Локальный файрвол сервера (iptables/ufw) может блокировать SSH-порт:
# Проверка статуса UFW
ufw status
# Разрешить SSH
ufw allow 22/tcp
# Проверка правил iptables
iptables -L -n | grep 22
4. Убедитесь, что используете правильный IP-адрес
# Команда подключения
ssh root@IP_АДРЕС_СЕРВЕРА
# С указанием порта
ssh -p 22 root@IP_АДРЕС_СЕРВЕРА
Часто задаваемые вопросы
Я создал правило, но всё ещё не могу подключиться
Убедитесь, что правило перешло в статус «propagated». Распространение может занять 2–5 минут.
Я сменил порт SSH, как обновить правило?
Удалите существующее правило и создайте новое с новым номером порта.
Связанные статьи
Проблема RDP-подключения: не могу подключиться к Windows Server
Руководство по решению проблем RDP-подключения: правила файрвола Path.net, Default Block, создание правила фильтрации для порта RDP и шаги по устранению неполадок.
Как провести MTR-тест и отправить результаты в поддержку
Руководство по сетевому тестированию с помощью WinMTR и Linux MTR, создание правила фильтрации ICMP и отправка результатов в службу поддержки. Диагностика потери пакетов.
Как выполнить захват пакетов (PCAP) и отправить в поддержку
Руководство по захвату пакетов (PCAP) с помощью tcpdump в Linux и Wireshark в Windows. Создание pcap-файла для анализа сетевых проблем и отправка в службу поддержки.