<p dir="ltr">Sounds like a new dev/null IP range.<br>
I get hit at home by a few hundred a week. Once I took the time to sort by time and noticed the incoming IP order matched nearly every day. I just dropped in fail2ban and the noise level went way down.</p>
<div class="gmail_quote">On May 29, 2014 4:05 PM, &quot;Dustin Strickland&quot; &lt;<a href="mailto:dustin.h.strickland@gmail.com">dustin.h.strickland@gmail.com</a>&gt; wrote:<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
I usuallly don&#39;t do this, but I feel oddly compelled to ask. Over the<br>
past 3 days(and perhaps longer than that, but my logs were wiped on a<br>
reboot) I&#39;ve been getting failed SSH login attempts in my logs from a<br>
bunch of different IPs in the range 116.10.191.1-254. I thought this<br>
was really unusual; typically, you&#39;ll get a few attempts over the<br>
course of 15 minutes to a few hours from ONE IP, but this has been going<br>
on steady for days. After researching a bit to try to find who owns this<br>
network, I found this:<br>
<a href="http://bannedhackersips.blogspot.com/2014/05/fail2ban-ssh-banned-11610191211_7510.html" target="_blank">http://bannedhackersips.blogspot.com/2014/05/fail2ban-ssh-banned-11610191211_7510.html</a><br>
<br>
`grep 116.10.191. /var/log/auth.log -c` returns 2920. Can you guys<br>
check your logs and post the results(and specultation)? Something isn&#39;t<br>
right about this, I think.<br>
_______________________________________________<br>
Ale mailing list<br>
<a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
<a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
See JOBS, ANNOUNCE and SCHOOLS lists at<br>
<a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
</blockquote></div>