Микроконтролери и електроника
http://mcu-bg.com/mcu_site/

Linux, спасение от брутфорс атаки?
http://mcu-bg.com/mcu_site/viewtopic.php?f=14&t=7227
Страница 1 от 2

Автор:  Цецо [ Пет Окт 16, 2009 10:27 am ]
Заглавие:  Linux, спасение от брутфорс атаки?

Абе чекнахме го в една тема, ама май се поизгуби във общата плява.

Та проблема е как да се опази човек от брутфорс атаки. Прост линукс сървър, отворен е само 22 порт за SSH. И на ден по 20 до 100 опита някой да се намъкне вътре. Засега не успяват, паролите са дългички. Ама досадно е. Лог файловете стават мегабайти....

Може ли даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола?

Автор:  ike [ Пет Окт 16, 2009 10:58 am ]
Заглавие: 

Сложи SSH порта на 220. Така видимо ще намалеят опитите.

Автор:  Цецо [ Пет Окт 16, 2009 11:03 am ]
Заглавие: 

Не мога. Трябва да е 22.

Автор:  miro_atc [ Пет Окт 16, 2009 12:09 pm ]
Заглавие: 

Аз се бях оплаквал предния път... само като "ъпдейт" значи прочетох доста неща из нета... Стандартните препоръки от типа смени номера на порта и на мен не ми вършат работа, а и честно казано не дават голям ефект. В момента имам качени повечко виртуални сървърчета и ползвам и стандартни и нестандартни портове - атаки има навсякъде!
Верно по-малко на нестандартните, ама файда няма като на единия ти пускат 100 атаки дневно, а на другия 300 примерно.

Аз много исках да подкарам някой "банер" дето като види примерно 2-3 неуспешни опита да бан-ва съответното IP поне за няколко часа. Но и това решение си има куп недостатъци...

Та с две думи няма спасение. Сега следя само с "last" да не би някой с непознато IP да е успял да влезе, а пък "lastb" изобщо няма сми да разглеждам... Само btmp и wtmp като наближат 100-ма МБ ги търкам и това е...

Автор:  Цецо [ Пет Окт 16, 2009 12:15 pm ]
Заглавие: 

мда, от няколкото сис админа с които говорих, получих същия съвет - дълги пароли и се правиш че не забелязваш :(

Макар че въпроса към Линукс гурутата (ако тук има такива де) остава:

Може ли логването през SSH за даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола? Щото аз сега съм инсталирал ключове и си работят. Ама кел файда, като ако пробват нормален login и той също работи....

Автор:  woody [ Пет Окт 16, 2009 12:38 pm ]
Заглавие: 

Цецо написа:
Може ли логването през SSH за даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола? Щото аз сега съм инсталирал ключове и си работят. Ама кел файда, като ако пробват нормален login и той също работи....

Да, естествено.
/etc/ssh/sshd_config (според дистрибуцията)
Код:
PasswordAuthentication no

Автор:  nik [ Пет Окт 16, 2009 12:42 pm ]
Заглавие: 

и аз бях пуснал едно сървърче на виндовс обаче, без разлика, логове много мегабайти, все от едно и също ип, трия на другия ден друго ИП
нетя ми минава през рутер та поне порта като го мапвам мога да забраня или разреша определени ип-та или мрежи ИП-та, така донякъде намаляха
ако знаеш от къде ще влизаш оставяш само тая мрежа

Автор:  plameniv [ Пет Окт 16, 2009 12:56 pm ]
Заглавие: 

Цецо написа:
мда, от няколкото сис админа с които говорих, получих същия съвет - дълги пароли и се правиш че не забелязваш :(

Макар че въпроса към Линукс гурутата (ако тук има такива де) остава:

Може ли логването през SSH за даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола? Щото аз сега съм инсталирал ключове и си работят. Ама кел файда, като ако пробват нормален login и той също работи....

Имаш 2 варианта за спиране на атаки, малко са груби ама са сигурни.
1. Правиш си скрипт със следните опции :
----------------------------------------------------------------------------------

#!/bin/sh
export PATH="/sbin:/usr/sbin:/bin:/usr/bin"
IPadres=`ifconfig eth0|grep inet|cut -d ' ' -f12-12|cut -d ':' -f2-2`
IPMreja1="55.173.222.0/24" #towa sa adresite ot kydeto shte vlizash1
IPMreja2="192.168.2.0/24" #towa sa adresite ot kydeto shte vlizash2
#IPMrejа3 .........................................
#.......................
#IPMrejаN.................................

iptables -A INPUT -p tcp -s 0/0 -d $IPadres --dport 22 -j DROP
iptables -I INPUT -p tcp -s $IPMreja1 -d $IPadres --dport 22 -j ACCEPT
iptables -I INPUT -p tcp -s $IPMreja2 -d $IPadres --dport 22 -j ACCEPT
#iptables -I INPUT .....................................#3

----------------------------------------------------------------------------------
Пожелавам успех на хакера след тоя скрипт :wink:
2. Друг вариант е да ползваш denyhosts, това е готова гъвкава система която може да блокирва адрес при няколкоо грешни опита.
Пак ще трупа логове ама няма да са огромни
http://denyhosts.sourceforge.net/

Автор:  Цецо [ Пет Окт 16, 2009 3:15 pm ]
Заглавие: 

Абе то с iptables е ясно, ама това значи да се квалифицират адреси като добри и лоши... което не ме блазни. Щото или трябва да обява всички за лоши с изключение на моя. Ама това няма как да стане, щото моя е променлив според къде съм. Или пък трябва да банвам определени адреси, което пък е просто гонене на вятъра...

Ще пробвам да забраня логване без ключ да видим какво ще стане.

Автор:  plameniv [ Пет Окт 16, 2009 4:17 pm ]
Заглавие: 

Цецо написа:
Абе то с iptables е ясно, ама това значи да се квалифицират адреси като добри и лоши... което не ме блазни. Щото или трябва да обява всички за лоши с изключение на моя. Ама това няма как да стане, щото моя е променлив според къде съм. Или пък трябва да банвам определени адреси, което пък е просто гонене на вятъра...

Ще пробвам да забраня логване без ключ да видим какво ще стане.

Все тая е, опитите няма да спрат докато не ползваш нещо истинско.
Използвай 2-рия вариант за който споменах, всички ползват denyhosts скрипта ако трябва да имаш достъп от всякъде, това слуша лог файла и ако има няколко грешни опита IP-то влиза в /etc/hosts.deny и повече не може да прави опити. Всичко се настройва в един conf файл при колко грешни опита и колко на често са да ги блокирва. Със сигурност ти няма да объркаш 5 пъти паролта :)

Автор:  goose [ Пет Окт 16, 2009 4:28 pm ]
Заглавие: 

http://www.debian-administration.org/articles/187

Ползваш iptables за да лимитираш броя conn за единица време, по мои наблюдения лимит от 6 conn за 10 секунди решава проблема ;-)
Ползвай статията отгоре, за FreeBSD и pf мога да ти кажа веднага как става, iptables не са ми от силните страни ...
Не се обичаме с лаинукса особено ;-)

Автор:  nik [ Пет Окт 16, 2009 4:35 pm ]
Заглавие: 

между другото проблема наистина е голям, някаква статистика четох че 98% от всички майли по света са спам
ако има статистика за трафика сигурно 90% ще са торенти и 8% атаки, тоя проблем трябва да се реши генерално още от самите доставчици, но тях пряко като не ги засяга и си траят

сори че и аз оспамих :D

Автор:  Цецо [ Съб Окт 17, 2009 4:13 pm ]
Заглавие: 

Значи като забраних логването със парола, нищо не се промени особенно. lastb продължава да се пълни с 20-30 заявки на ден :) Е сега съвсем няма как да влязат с брутфорс, ама файла пак си набъбва, щото явно то си се брои неуспешен опит за логин... Аз мислех че тотално ще го отрязва още откъм заявка, ама то пущината го пуска да си въведе юзера и паролата и тогава му казва, че няма да стане. Тъпотия....

Явно наистина единствения начин е да се банват IP-та. Което не ми се ще, засега ще го гледам и ще му се радвам.....

Автор:  plameniv [ Съб Окт 17, 2009 4:28 pm ]
Заглавие: 

Цецо написа:
Значи като забраних логването със парола, нищо не се промени особенно. lastb продължава да се пълни с 20-30 заявки на ден :) Е сега съвсем няма как да влязат с брутфорс, ама файла пак си набъбва, щото явно то си се брои неуспешен опит за логин... Аз мислех че тотално ще го отрязва още откъм заявка, ама то пущината го пуска да си въведе юзера и паролата и тогава му казва, че няма да стане. Тъпотия....

Явно наистина единствения начин е да се банват IP-та. Което не ми се ще, засега ще го гледам и ще му се радвам.....

И какъв е проблема да ги банваш ?

Автор:  Цецо [ Съб Окт 17, 2009 5:48 pm ]
Заглавие: 

Щото гониш вятъра. Каква е разликата дали ще имам 5МБ lastb логове или 5Мб фаил със забранени IP-та? Те така или иначе няма как да влязат, остава само това че е досадно че се пробват... Но и да банвам - те пак ще пробват, т.е. досадата е пак налице. Не печеля нищо освен това, че някой ден току виж се окаже, че съм баннал някой дето не е от лошите....

Банването би било полезно, ако атаките идваха от относително постоянно място или пък добрите заявки бяха относително постоянни. При положение, че сървъра се ползва от няколко клиенти със случайни IP-та, банването не е особенно подходящо.

Страница 1 от 2 Часовете са според зоната UTC + 2 часа [ DST ]
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
http://www.phpbb.com/