Отговори на тема  [ 20 мнения ]  Отиди на страница 1, 2  Следваща
Linux, спасение от брутфорс атаки? 
Автор Съобщение
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Сеп 27, 2004 9:22 am
Мнения: 15501
Местоположение: София
Мнение Linux, спасение от брутфорс атаки?
Абе чекнахме го в една тема, ама май се поизгуби във общата плява.

Та проблема е как да се опази човек от брутфорс атаки. Прост линукс сървър, отворен е само 22 порт за SSH. И на ден по 20 до 100 опита някой да се намъкне вътре. Засега не успяват, паролите са дългички. Ама досадно е. Лог файловете стават мегабайти....

Може ли даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола?

_________________
"Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.


Пет Окт 16, 2009 10:27 am
Профил ICQ
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Пет Фев 04, 2005 9:59 pm
Мнения: 6019
Местоположение: София
Мнение 
Сложи SSH порта на 220. Така видимо ще намалеят опитите.

_________________
Warriors of the Night, ASSEMBLER!!!


Пет Окт 16, 2009 10:58 am
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Сеп 27, 2004 9:22 am
Мнения: 15501
Местоположение: София
Мнение 
Не мога. Трябва да е 22.

_________________
"Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.


Пет Окт 16, 2009 11:03 am
Профил ICQ
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Фев 26, 2006 6:52 pm
Мнения: 11266
Местоположение: Добрич
Мнение 
Аз се бях оплаквал предния път... само като "ъпдейт" значи прочетох доста неща из нета... Стандартните препоръки от типа смени номера на порта и на мен не ми вършат работа, а и честно казано не дават голям ефект. В момента имам качени повечко виртуални сървърчета и ползвам и стандартни и нестандартни портове - атаки има навсякъде!
Верно по-малко на нестандартните, ама файда няма като на единия ти пускат 100 атаки дневно, а на другия 300 примерно.

Аз много исках да подкарам някой "банер" дето като види примерно 2-3 неуспешни опита да бан-ва съответното IP поне за няколко часа. Но и това решение си има куп недостатъци...

Та с две думи няма спасение. Сега следя само с "last" да не би някой с непознато IP да е успял да влезе, а пък "lastb" изобщо няма сми да разглеждам... Само btmp и wtmp като наближат 100-ма МБ ги търкам и това е...


Пет Окт 16, 2009 12:09 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Сеп 27, 2004 9:22 am
Мнения: 15501
Местоположение: София
Мнение 
мда, от няколкото сис админа с които говорих, получих същия съвет - дълги пароли и се правиш че не забелязваш :(

Макар че въпроса към Линукс гурутата (ако тук има такива де) остава:

Може ли логването през SSH за даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола? Щото аз сега съм инсталирал ключове и си работят. Ама кел файда, като ако пробват нормален login и той също работи....

_________________
"Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.


Пет Окт 16, 2009 12:15 pm
Профил ICQ
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Вто Юли 31, 2007 2:55 pm
Мнения: 1792
Местоположение: София
Мнение 
Цецо написа:
Може ли логването през SSH за даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола? Щото аз сега съм инсталирал ключове и си работят. Ама кел файда, като ако пробват нормален login и той също работи....

Да, естествено.
/etc/ssh/sshd_config (според дистрибуцията)
Код:
PasswordAuthentication no


Пет Окт 16, 2009 12:38 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Сря Мар 22, 2006 3:25 am
Мнения: 6418
Мнение 
и аз бях пуснал едно сървърче на виндовс обаче, без разлика, логове много мегабайти, все от едно и също ип, трия на другия ден друго ИП
нетя ми минава през рутер та поне порта като го мапвам мога да забраня или разреша определени ип-та или мрежи ИП-та, така донякъде намаляха
ако знаеш от къде ще влизаш оставяш само тая мрежа


Пет Окт 16, 2009 12:42 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Окт 10, 2004 9:55 am
Мнения: 1718
Мнение 
Цецо написа:
мда, от няколкото сис админа с които говорих, получих същия съвет - дълги пароли и се правиш че не забелязваш :(

Макар че въпроса към Линукс гурутата (ако тук има такива де) остава:

Може ли логването през SSH за даден юзер (вкл. root) да се настрои така че да ползва само DSA ключ, без възможност за "нормално" логване име и парола? Щото аз сега съм инсталирал ключове и си работят. Ама кел файда, като ако пробват нормален login и той също работи....

Имаш 2 варианта за спиране на атаки, малко са груби ама са сигурни.
1. Правиш си скрипт със следните опции :
----------------------------------------------------------------------------------

#!/bin/sh
export PATH="/sbin:/usr/sbin:/bin:/usr/bin"
IPadres=`ifconfig eth0|grep inet|cut -d ' ' -f12-12|cut -d ':' -f2-2`
IPMreja1="55.173.222.0/24" #towa sa adresite ot kydeto shte vlizash1
IPMreja2="192.168.2.0/24" #towa sa adresite ot kydeto shte vlizash2
#IPMrejа3 .........................................
#.......................
#IPMrejаN.................................

iptables -A INPUT -p tcp -s 0/0 -d $IPadres --dport 22 -j DROP
iptables -I INPUT -p tcp -s $IPMreja1 -d $IPadres --dport 22 -j ACCEPT
iptables -I INPUT -p tcp -s $IPMreja2 -d $IPadres --dport 22 -j ACCEPT
#iptables -I INPUT .....................................#3

----------------------------------------------------------------------------------
Пожелавам успех на хакера след тоя скрипт :wink:
2. Друг вариант е да ползваш denyhosts, това е готова гъвкава система която може да блокирва адрес при няколкоо грешни опита.
Пак ще трупа логове ама няма да са огромни
http://denyhosts.sourceforge.net/

_________________
Избийте баламите и тарикатите сами ще умрат!
Няма невъзможни работи - има много трудни работи!
----------------------------------------------------------------------------------
"Я в Москве с киркой уран найду, при такой повышенной зарплате" !


Пет Окт 16, 2009 12:56 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Сеп 27, 2004 9:22 am
Мнения: 15501
Местоположение: София
Мнение 
Абе то с iptables е ясно, ама това значи да се квалифицират адреси като добри и лоши... което не ме блазни. Щото или трябва да обява всички за лоши с изключение на моя. Ама това няма как да стане, щото моя е променлив според къде съм. Или пък трябва да банвам определени адреси, което пък е просто гонене на вятъра...

Ще пробвам да забраня логване без ключ да видим какво ще стане.

_________________
"Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.


Пет Окт 16, 2009 3:15 pm
Профил ICQ
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Окт 10, 2004 9:55 am
Мнения: 1718
Мнение 
Цецо написа:
Абе то с iptables е ясно, ама това значи да се квалифицират адреси като добри и лоши... което не ме блазни. Щото или трябва да обява всички за лоши с изключение на моя. Ама това няма как да стане, щото моя е променлив според къде съм. Или пък трябва да банвам определени адреси, което пък е просто гонене на вятъра...

Ще пробвам да забраня логване без ключ да видим какво ще стане.

Все тая е, опитите няма да спрат докато не ползваш нещо истинско.
Използвай 2-рия вариант за който споменах, всички ползват denyhosts скрипта ако трябва да имаш достъп от всякъде, това слуша лог файла и ако има няколко грешни опита IP-то влиза в /etc/hosts.deny и повече не може да прави опити. Всичко се настройва в един conf файл при колко грешни опита и колко на често са да ги блокирва. Със сигурност ти няма да объркаш 5 пъти паролта :)

_________________
Избийте баламите и тарикатите сами ще умрат!
Няма невъзможни работи - има много трудни работи!
----------------------------------------------------------------------------------
"Я в Москве с киркой уран найду, при такой повышенной зарплате" !


Пет Окт 16, 2009 4:17 pm
Профил
Ранг: Популярен
Ранг: Популярен

Регистриран на: Сря Окт 03, 2007 3:39 pm
Мнения: 311
Мнение 
http://www.debian-administration.org/articles/187

Ползваш iptables за да лимитираш броя conn за единица време, по мои наблюдения лимит от 6 conn за 10 секунди решава проблема ;-)
Ползвай статията отгоре, за FreeBSD и pf мога да ти кажа веднага как става, iptables не са ми от силните страни ...
Не се обичаме с лаинукса особено ;-)


Пет Окт 16, 2009 4:28 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Сря Мар 22, 2006 3:25 am
Мнения: 6418
Мнение 
между другото проблема наистина е голям, някаква статистика четох че 98% от всички майли по света са спам
ако има статистика за трафика сигурно 90% ще са торенти и 8% атаки, тоя проблем трябва да се реши генерално още от самите доставчици, но тях пряко като не ги засяга и си траят

сори че и аз оспамих :D


Пет Окт 16, 2009 4:35 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Сеп 27, 2004 9:22 am
Мнения: 15501
Местоположение: София
Мнение 
Значи като забраних логването със парола, нищо не се промени особенно. lastb продължава да се пълни с 20-30 заявки на ден :) Е сега съвсем няма как да влязат с брутфорс, ама файла пак си набъбва, щото явно то си се брои неуспешен опит за логин... Аз мислех че тотално ще го отрязва още откъм заявка, ама то пущината го пуска да си въведе юзера и паролата и тогава му казва, че няма да стане. Тъпотия....

Явно наистина единствения начин е да се банват IP-та. Което не ми се ще, засега ще го гледам и ще му се радвам.....

_________________
"Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.


Съб Окт 17, 2009 4:13 pm
Профил ICQ
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Окт 10, 2004 9:55 am
Мнения: 1718
Мнение 
Цецо написа:
Значи като забраних логването със парола, нищо не се промени особенно. lastb продължава да се пълни с 20-30 заявки на ден :) Е сега съвсем няма как да влязат с брутфорс, ама файла пак си набъбва, щото явно то си се брои неуспешен опит за логин... Аз мислех че тотално ще го отрязва още откъм заявка, ама то пущината го пуска да си въведе юзера и паролата и тогава му казва, че няма да стане. Тъпотия....

Явно наистина единствения начин е да се банват IP-та. Което не ми се ще, засега ще го гледам и ще му се радвам.....

И какъв е проблема да ги банваш ?

_________________
Избийте баламите и тарикатите сами ще умрат!
Няма невъзможни работи - има много трудни работи!
----------------------------------------------------------------------------------
"Я в Москве с киркой уран найду, при такой повышенной зарплате" !


Съб Окт 17, 2009 4:28 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пон Сеп 27, 2004 9:22 am
Мнения: 15501
Местоположение: София
Мнение 
Щото гониш вятъра. Каква е разликата дали ще имам 5МБ lastb логове или 5Мб фаил със забранени IP-та? Те така или иначе няма как да влязат, остава само това че е досадно че се пробват... Но и да банвам - те пак ще пробват, т.е. досадата е пак налице. Не печеля нищо освен това, че някой ден току виж се окаже, че съм баннал някой дето не е от лошите....

Банването би било полезно, ако атаките идваха от относително постоянно място или пък добрите заявки бяха относително постоянни. При положение, че сървъра се ползва от няколко клиенти със случайни IP-та, банването не е особенно подходящо.

_________________
"Да еба и шибаната държава" мислеше си Гошо, докато се опитваше да улучи кофата за боклук от балкона на осмия етаж.


Съб Окт 17, 2009 5:48 pm
Профил ICQ
Покажи мненията от миналия:  Сортирай по  
Отговори на тема   [ 20 мнения ]  Отиди на страница 1, 2  Следваща

Кой е на линия

Потребители разглеждащи този форум: Google [Bot] и 2 госта


Вие не можете да пускате нови теми
Вие не можете да отговаряте на теми
Вие не можете да променяте собственото си мнение
Вие не можете да изтривате собствените си мнения
Вие не можете да прикачвате файл

Търсене:
Иди на:  
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group.
Designed by ST Software for PTF.
Хостинг и Домейни