За ail2ban и portsentry ще погледна утре на по свежа глава.
Я виж колко юсер може се логват 
grep  "/bin/bash"  /etc/passwd един от начините е това 
за ssh-keygen  провери в /home/user/.ssh/   /root/.ssh/  и търси  *.pub  ili 
find / -type f -name *.pub  -exec ls -la {} \; .  Но гледай къде са
За  rsync и scp    ps -fe |grep scp     ps -fe |grep rsync
И гледаш дали има активни процеси
gentoo bob # grep  "/bin/bash"  /etc/passwd
root:x:0:0:root:/root:/bin/bash
operator:x:11:0:operator:/root:/bin/bash
bob:x:1000:1000::/home/bob:/bin/bash
gentoo bob # find / -type f -name *.pub  -exec ls -la {} \;
-r--r--r-- 1 root root 1750 29 юли 11,00 /usr/lib/perl5/5.8.8/CPAN/PAUSE2003.pub
-rw-r--r-- 1 nx root 601 10 авг 11,51 /etc/nxserver/users.id_dsa.pub
-rw-r--r-- 1 root root 601 25 юли 22,58 /etc/ssh/ssh_host_dsa_key.pub
-rw-r--r-- 1 root root 330 25 юли 22,58 /etc/ssh/ssh_host_key.pub
-rw-r--r-- 1 root root 393 25 юли 22,58 /etc/ssh/ssh_host_rsa_key.pub
-rw-r--r-- 1 root vmware 182 27 мар  2009 /etc/vmware/hostd/key.pub
-rw-r--r-- 1 root root 451 27 мар  2009 /opt/vmware/server/lib/isoimages/tools-key.pub
bob@gentoo ~ $  ps -fe |grep rsync
bob      30711 30574  0 21:02 pts/1    00:00:00 grep --colour=auto rsync
bob@gentoo ~ $ ps -fe |grep scp
bob      30713 30574  0 21:02 pts/1    00:00:00 grep --colour=auto scp