Cierro el puerto SSH 22 por completo (y esto es lo que uso en su lugar)
I close SSH port 22 (and what I use instead)

La mayoría de las guías de seguridad SSH se quedan en la autenticación con clave y fail2ban, pero el puerto 22 sigue expuesto a internet. Michele Bologna explica cómo usar fwknop y Single Packet Authorization (SPA) para hacer que el demonio SSH sea completamente invisible: sin banner, sin versión, sin respuesta a nmap. El artículo detalla la generación de claves, el despliegue del servidor con Ansible, la configuración del cliente y la integración con ~/.ssh/config y Tailscale. El resultado: el puerto 22 está realmente cerrado, y solo los paquetes SPA firmados criptográficamente pueden abrirlo temporalmente.
El puerto no está oculto tras un número de puerto ingenioso; está genuinamente cerrado.