| Автор |
Съобщение |
|
Цецо
Ранг: Форумен бог
Регистриран на: Пон Сеп 27, 2004 9:22 am Мнения: 15501 Местоположение: София
|
 Linux, спасение от брутфорс атаки?
Абе чекнахме го в една тема, ама май се поизгуби във общата плява.
Та проблема е как да се опази човек от брутфорс атаки. Прост линукс сървър, отворен е само 22 порт за SSH. И на ден по 20 до 100 опита някой да се намъкне вътре. Засега не успяват, паролите са дългички. Ама досадно е. Лог файловете стават мегабайти....
Може ли даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола?
_________________ "Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.
|
| Пет Окт 16, 2009 10:27 am |
|
 |
|
ike
Ранг: Форумен бог
Регистриран на: Пет Фев 04, 2005 9:59 pm Мнения: 6019 Местоположение: София
|
Сложи SSH порта на 220. Така видимо ще намалеят опитите.
_________________ Warriors of the Night, ASSEMBLER!!!
|
| Пет Окт 16, 2009 10:58 am |
|
 |
|
Цецо
Ранг: Форумен бог
Регистриран на: Пон Сеп 27, 2004 9:22 am Мнения: 15501 Местоположение: София
|
Не мога. Трябва да е 22.
_________________ "Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.
|
| Пет Окт 16, 2009 11:03 am |
|
 |
|
miro_atc
Ранг: Форумен бог
Регистриран на: Нед Фев 26, 2006 6:52 pm Мнения: 11266 Местоположение: Добрич
|
Аз се бях оплаквал предния път... само като "ъпдейт" значи прочетох доста неща из нета... Стандартните препоръки от типа смени номера на порта и на мен не ми вършат работа, а и честно казано не дават голям ефект. В момента имам качени повечко виртуални сървърчета и ползвам и стандартни и нестандартни портове - атаки има навсякъде!
Верно по-малко на нестандартните, ама файда няма като на единия ти пускат 100 атаки дневно, а на другия 300 примерно.
Аз много исках да подкарам някой "банер" дето като види примерно 2-3 неуспешни опита да бан-ва съответното IP поне за няколко часа. Но и това решение си има куп недостатъци...
Та с две думи няма спасение. Сега следя само с "last" да не би някой с непознато IP да е успял да влезе, а пък "lastb" изобщо няма сми да разглеждам... Само btmp и wtmp като наближат 100-ма МБ ги търкам и това е...
|
| Пет Окт 16, 2009 12:09 pm |
|
 |
|
Цецо
Ранг: Форумен бог
Регистриран на: Пон Сеп 27, 2004 9:22 am Мнения: 15501 Местоположение: София
|
мда, от няколкото сис админа с които говорих, получих същия съвет - дълги пароли и се правиш че не забелязваш
Макар че въпроса към Линукс гурутата (ако тук има такива де) остава:
Може ли логването през SSH за даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола? Щото аз сега съм инсталирал ключове и си работят. Ама кел файда, като ако пробват нормален login и той също работи....
_________________ "Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.
|
| Пет Окт 16, 2009 12:15 pm |
|
 |
|
woody
Ранг: Форумен бог
Регистриран на: Вто Юли 31, 2007 2:55 pm Мнения: 1792 Местоположение: София
|
Да, естествено.
/etc/ssh/sshd_config (според дистрибуцията)
|
| Пет Окт 16, 2009 12:38 pm |
|
 |
|
nik
Ранг: Форумен бог
Регистриран на: Сря Мар 22, 2006 3:25 am Мнения: 6418
|
и аз бях пуснал едно сървърче на виндовс обаче, без разлика, логове много мегабайти, все от едно и също ип, трия на другия ден друго ИП
нетя ми минава през рутер та поне порта като го мапвам мога да забраня или разреша определени ип-та или мрежи ИП-та, така донякъде намаляха
ако знаеш от къде ще влизаш оставяш само тая мрежа
|
| Пет Окт 16, 2009 12:42 pm |
|
 |
|
plameniv
Ранг: Форумен бог
Регистриран на: Нед Окт 10, 2004 9:55 am Мнения: 1718
|
Имаш 2 варианта за спиране на атаки, малко са груби ама са сигурни.
1. Правиш си скрипт със следните опции :
----------------------------------------------------------------------------------
#!/bin/sh export PATH="/sbin:/usr/sbin:/bin:/usr/bin" IPadres=`ifconfig eth0|grep inet|cut -d ' ' -f12-12|cut -d ':' -f2-2` IPMreja1="55.173.222.0/24" #towa sa adresite ot kydeto shte vlizash1 IPMreja2="192.168.2.0/24" #towa sa adresite ot kydeto shte vlizash2 #IPMrejа3 ......................................... #....................... #IPMrejаN.................................
iptables -A INPUT -p tcp -s 0/0 -d $IPadres --dport 22 -j DROP iptables -I INPUT -p tcp -s $IPMreja1 -d $IPadres --dport 22 -j ACCEPT iptables -I INPUT -p tcp -s $IPMreja2 -d $IPadres --dport 22 -j ACCEPT #iptables -I INPUT .....................................#3
----------------------------------------------------------------------------------
Пожелавам успех на хакера след тоя скрипт
2. Друг вариант е да ползваш denyhosts, това е готова гъвкава система която може да блокирва адрес при няколкоо грешни опита.
Пак ще трупа логове ама няма да са огромни
http://denyhosts.sourceforge.net/
_________________ Избийте баламите и тарикатите сами ще умрат!
Няма невъзможни работи - има много трудни работи!
----------------------------------------------------------------------------------
"Я в Москве с киркой уран найду, при такой повышенной зарплате" !
|
| Пет Окт 16, 2009 12:56 pm |
|
 |
|
Цецо
Ранг: Форумен бог
Регистриран на: Пон Сеп 27, 2004 9:22 am Мнения: 15501 Местоположение: София
|
Абе то с iptables е ясно, ама това значи да се квалифицират адреси като добри и лоши... което не ме блазни. Щото или трябва да обява всички за лоши с изключение на моя. Ама това няма как да стане, щото моя е променлив според къде съм. Или пък трябва да банвам определени адреси, което пък е просто гонене на вятъра...
Ще пробвам да забраня логване без ключ да видим какво ще стане.
_________________ "Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.
|
| Пет Окт 16, 2009 3:15 pm |
|
 |
|
plameniv
Ранг: Форумен бог
Регистриран на: Нед Окт 10, 2004 9:55 am Мнения: 1718
|
Все тая е, опитите няма да спрат докато не ползваш нещо истинско.
Използвай 2-рия вариант за който споменах, всички ползват denyhosts скрипта ако трябва да имаш достъп от всякъде, това слуша лог файла и ако има няколко грешни опита IP-то влиза в /etc/hosts.deny и повече не може да прави опити. Всичко се настройва в един conf файл при колко грешни опита и колко на често са да ги блокирва. Със сигурност ти няма да объркаш 5 пъти паролта 
_________________ Избийте баламите и тарикатите сами ще умрат!
Няма невъзможни работи - има много трудни работи!
----------------------------------------------------------------------------------
"Я в Москве с киркой уран найду, при такой повышенной зарплате" !
|
| Пет Окт 16, 2009 4:17 pm |
|
 |
|
goose
Ранг: Популярен
Регистриран на: Сря Окт 03, 2007 3:39 pm Мнения: 311
|
http://www.debian-administration.org/articles/187
Ползваш iptables за да лимитираш броя conn за единица време, по мои наблюдения лимит от 6 conn за 10 секунди решава проблема
Ползвай статията отгоре, за FreeBSD и pf мога да ти кажа веднага как става, iptables не са ми от силните страни ...
Не се обичаме с лаинукса особено 
|
| Пет Окт 16, 2009 4:28 pm |
|
 |
|
nik
Ранг: Форумен бог
Регистриран на: Сря Мар 22, 2006 3:25 am Мнения: 6418
|
между другото проблема наистина е голям, някаква статистика четох че 98% от всички майли по света са спам
ако има статистика за трафика сигурно 90% ще са торенти и 8% атаки, тоя проблем трябва да се реши генерално още от самите доставчици, но тях пряко като не ги засяга и си траят
сори че и аз оспамих 
|
| Пет Окт 16, 2009 4:35 pm |
|
 |
|
Цецо
Ранг: Форумен бог
Регистриран на: Пон Сеп 27, 2004 9:22 am Мнения: 15501 Местоположение: София
|
Значи като забраних логването със парола, нищо не се промени особенно. lastb продължава да се пълни с 20-30 заявки на ден  Е сега съвсем няма как да влязат с брутфорс, ама файла пак си набъбва, щото явно то си се брои неуспешен опит за логин... Аз мислех че тотално ще го отрязва още откъм заявка, ама то пущината го пуска да си въведе юзера и паролата и тогава му казва, че няма да стане. Тъпотия....
Явно наистина единствения начин е да се банват IP-та. Което не ми се ще, засега ще го гледам и ще му се радвам.....
_________________ "Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.
|
| Съб Окт 17, 2009 4:13 pm |
|
 |
|
plameniv
Ранг: Форумен бог
Регистриран на: Нед Окт 10, 2004 9:55 am Мнения: 1718
|
И какъв е проблема да ги банваш ?
_________________ Избийте баламите и тарикатите сами ще умрат!
Няма невъзможни работи - има много трудни работи!
----------------------------------------------------------------------------------
"Я в Москве с киркой уран найду, при такой повышенной зарплате" !
|
| Съб Окт 17, 2009 4:28 pm |
|
 |
|
Цецо
Ранг: Форумен бог
Регистриран на: Пон Сеп 27, 2004 9:22 am Мнения: 15501 Местоположение: София
|
Щото гониш вятъра. Каква е разликата дали ще имам 5МБ lastb логове или 5Мб фаил със забранени IP-та? Те така или иначе няма как да влязат, остава само това че е досадно че се пробват... Но и да банвам - те пак ще пробват, т.е. досадата е пак налице. Не печеля нищо освен това, че някой ден току виж се окаже, че съм баннал някой дето не е от лошите....
Банването би било полезно, ако атаките идваха от относително постоянно място или пък добрите заявки бяха относително постоянни. При положение, че сървъра се ползва от няколко клиенти със случайни IP-та, банването не е особенно подходящо.
_________________ "Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.
|
| Съб Окт 17, 2009 5:48 pm |
|
|