Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů k článku
Blokujte SSH útoky pomocí DenyHosts

Michal Ludvig aura:100
1. 9. 2009 2:54

iptables -m recent

Ja misto DenyHosts pouzivam samotne iptables s recent modulem. V kazdem 300 sekundovem je povoleno jen 5 spojeni od jedne IP adresy:

iptables -A INPUT -p tcp --dport 22 -m recent --name SSH --set
iptables -A INPUT -p tcp --dport 22 -m recent --name SSH \
   --update --seconds 300 --hitcount 5 -j DROP
iptables -A INPUT -p tcp --dport 22 -j ACCEPT

Takze robot si zkusi 5 hesel a pak ma na 5 minut utrum. Funguje to bezvadne, v nejnovejsich jadrech i s IPv6.

Zdenek
Zdenek (neregistrovaný) ---.anonymouse.org
1. 9. 2009 6:54

Re: iptables -m recent

Roboti skenuji uz i IPv6? :-)

Michal Ludvig
Michal Ludvig (neregistrovaný) ---.xdsl.xnet.co.nz
1. 9. 2009 8:30

Re: iptables -m recent

Zatim ne, ale az zacnou, tak na me si neprijdou ;-)

gfhngd
gfhngd (neregistrovaný) 195.178.95.---
1. 9. 2009 10:52

Re: iptables -m recent

LOL ..................

Wrigley
Wrigley (neregistrovaný) 62.141.2.---
2. 9. 2009 11:42

Re: iptables -m recent

Ano, scanuji. Mam server pripojeny pres tunnelbroker.net a musel jsem si dat take accesslist i na ipv6…

faha
faha (neregistrovaný) ---.eurotel.cz
1. 9. 2009 7:24

Re: iptables -m recent

Diky! …aspon deset znaku ooo jak to obtezuje…

aa
aa (neregistrovaný) ---.umbr.cas.cz
1. 9. 2009 9:22

Re: iptables -m recent

„Takze robot si zkusi 5hesel a pak ma na 5minut utrum“

Coz je ovsem na nic, pokud robot neni robot, ale sit robotu a zkusi kazde heslo z jineho IPcka.

Taky jsem si napsal vlastni skriptik v bashi do syslog-ng. Kdyz se v syslogu objevi zaznam z sshd, tak syslog-ng spusti skript. Ten pak precte chybu a podle druhu chybu zablokuje v iptables port pro dane IP. Nekteri roboti pouze skenuji „did not send identification string“, jini zkousi hesla. Ale i clovek se muze obcas preklepnout, takze to blokuje ruznymi zpusoby.

faha
faha (neregistrovaný) ---.cust.sloane.cz
1. 9. 2009 11:01

Re: iptables -m recent

Tak nesyslete a sup sem s tim :-), kdyz uz jsme ta komuuuunita.

Michal Ludvig
Michal Ludvig (neregistrovaný) ---.xdsl.xnet.co.nz
1. 9. 2009 11:03

Re: iptables -m recent

Nastesti jsem zatim nenarazil na pripad kdy by kazde spojeni slo z jine adresy. I kdyz je tech robotu v siti vic tak to stejne kazdeho z nich po par pokusech odstrihne. A dost casto to po tech peti minutach uz znovu nezkousi – asi si reknou ze jsou out a jdou cmuchat jinam.

SanTiago
SanTiago (neregistrovaný) ---.crfreenet.org
2. 9. 2009 13:09

Re: iptables -m recent

Nejsou ta pravidla spatne? IMHO to necha projit pet paketu, nikoliv pet otviracich spojeni. Takze selze i jedno bezne.

Michal Ludvig
Michal Ludvig (neregistrovaný) ---.xdsl.xnet.co.nz
2. 9. 2009 13:13

Re: iptables -m recent

Pravda, jeste tam patri: -m state –state NEW Diky.

SanTiago
SanTiago (neregistrovaný) ---.crfreenet.org
3. 9. 2009 11:37

Re: iptables -m recent

Neni tohle overkill, ktery zbytecne vynuti zapnuti connection tracking?

IMHO by stacilo pridat option –syn

Michal Ludvig
Michal Ludvig (neregistrovaný) ---.xdsl.xnet.co.nz
3. 9. 2009 13:40

Re: iptables -m recent

conntrack pouzivam tak jako tak, takze je to asi jedno ;-)

Zasílat nově přidané příspěvky e-mailem