Zahranicne IP
Zahranicne IP
Zdravim!
V poslednej dobe sa mnozia utoky zo zahranicnych IP na moj server, preto by som rad zablokoval vsetky IP rozsahy, ktore niesu z Europy, pripadne Slovenska. Vacsinou sa jedna o pokusy o uhadnutie hesla pomocou SSH a nahodneho skusania uzivatelov. Pripadne by bolo dobre vymysliet sposob, ako docasne zabanovat IP adresu, ktora urcity pocet krat nespravne zada heslo. Mate nejake napady ako na to? Jedna sa o Debian lenny.
Dakujem.
V poslednej dobe sa mnozia utoky zo zahranicnych IP na moj server, preto by som rad zablokoval vsetky IP rozsahy, ktore niesu z Europy, pripadne Slovenska. Vacsinou sa jedna o pokusy o uhadnutie hesla pomocou SSH a nahodneho skusania uzivatelov. Pripadne by bolo dobre vymysliet sposob, ako docasne zabanovat IP adresu, ktora urcity pocet krat nespravne zada heslo. Mate nejake napady ako na to? Jedna sa o Debian lenny.
Dakujem.
Re: Zahranicne IP
Toto by ti mohlo pomoct v pripade, ze chces blokovat na zaklade krajin:
http://www.debian-administration.org/articles/518 a v kombinacii s denyhosts , ktory zase da ban na IP, ktora sa pokusala pripojit ale neuspesne, by to mohlo byt celkom fajn riesenie. Len skoda, ze podla toho navodu treba skompilovat nanovo kernel, teda ak nemas stastie a nie je kernel skompilovany s touto moznostou. Mozes overit:
Ak by hodil daky vysledok, tak je to ok.
Co sa tyka este geoip databazy, je to v repozitaroch, netreba wget pouzivat, taktiez denyhosts. To len preto, ze vo vacsine pripadov je na zaciatku ziskanie zdrojovych kodov a kompilacia aj ked sa tie balicky nachadzaju v repozitaroch. /zrejme snaha o univerzalne riesenie alebo v tom case tam neboli /. Taktiez pre update databazy si treba nainstalovat geoip-bin a tam sa nachadza nastroj geoipupdate, ktory aktualizuje geoip databazu. Trebars pouzit cron s geoipupdate a dat raz do mesiaca nech sa updatne. Myslis, ze to je totiz prave interval update na ich strane.
http://www.debian-administration.org/articles/518 a v kombinacii s denyhosts , ktory zase da ban na IP, ktora sa pokusala pripojit ale neuspesne, by to mohlo byt celkom fajn riesenie. Len skoda, ze podla toho navodu treba skompilovat nanovo kernel, teda ak nemas stastie a nie je kernel skompilovany s touto moznostou. Mozes overit:
Kód: Vybrať všetko
cat /boot/config-$(uname -r) | grep IP_NF_MATCH_GEOIPCo sa tyka este geoip databazy, je to v repozitaroch, netreba wget pouzivat, taktiez denyhosts. To len preto, ze vo vacsine pripadov je na zaciatku ziskanie zdrojovych kodov a kompilacia aj ked sa tie balicky nachadzaju v repozitaroch. /zrejme snaha o univerzalne riesenie alebo v tom case tam neboli /. Taktiez pre update databazy si treba nainstalovat geoip-bin a tam sa nachadza nastroj geoipupdate, ktory aktualizuje geoip databazu. Trebars pouzit cron s geoipupdate a dat raz do mesiaca nech sa updatne. Myslis, ze to je totiz prave interval update na ich strane.
-
Deafboy
Darca
- Príspevky: 448
- Registrovaný: 02 dec 2006, 15:51
- Bydlisko: Bratislava
- Kontaktovať používateľa:
Re: Zahranicne IP
My pouzivame na servri fail2ban V pripade opakovaneho skusania hesiel blokne IPcku na urcitu dobu / na stalo.
Alebo jednoducho zmen defaultny port pre ssh. Hovori sa ze utoky potom nadobro zmiznu (ak sa nejedna o cielene utoky).
Alebo jednoducho zmen defaultny port pre ssh. Hovori sa ze utoky potom nadobro zmiznu (ak sa nejedna o cielene utoky).
-
DjBass
Darca
- Príspevky: 2068
- Registrovaný: 24 máj 2008, 13:07
- Bydlisko: Košice
- Kontaktovať používateľa:
Re: Zahranicne IP
Aj mňa nejakú dobu trápili takéto útoky... Po zmene portu sa ich počet znížil na 0!Deafboy napísal:Alebo jednoducho zmen defaultny port pre ssh. Hovori sa ze utoky potom nadobro zmiznu (ak sa nejedna o cielene utoky).
Re: Zahranicne IP
pato83: V kerneli to bohuzial nemam a co je horsie, nemam ani zdrojaky od sucasneho kernelu, tym padom to tam nemozem zapracovat 
Deafboy: Zhodou okolnosti som na fail2ban narazil vcera aj ja, teraz je uz na serveri a uvidime ako pobezi, kedze pouzivam logrotate a ten treba synchronizovat s logcheckom a toto vsetko este s fail2ban
DjBass: Ano, aj nad tym som uvazoval, ale predsa - default port je default port
Dakujem vsetkym za rady, uvidime zajtra o 06:00 (cas, kedy mi logcheck posiela email), ci vsetko funguje
Deafboy: Zhodou okolnosti som na fail2ban narazil vcera aj ja, teraz je uz na serveri a uvidime ako pobezi, kedze pouzivam logrotate a ten treba synchronizovat s logcheckom a toto vsetko este s fail2ban
DjBass: Ano, aj nad tym som uvazoval, ale predsa - default port je default port
Dakujem vsetkym za rady, uvidime zajtra o 06:00 (cas, kedy mi logcheck posiela email), ci vsetko funguje
Re: Zahranicne IP
velmi ucinne riesenie je aj port-knocking
jednoducha konfiguracia (mnoho navodov aj v cestine) a je naozaj spolahlivy
jednoducha konfiguracia (mnoho navodov aj v cestine) a je naozaj spolahlivy
Re: Zahranicne IP
Deafboy: Fail2ban je vlastne to iste ako denyhosts, teda aspon ako si to opisal. Hlavne nech to funguje teda, mne je jedno co pouzije.Numline1 napísal:pato83: V kerneli to bohuzial nemam a co je horsie, nemam ani zdrojaky od sucasneho kernelu, tym padom to tam nemozem zapracovat
Deafboy: Zhodou okolnosti som na fail2ban narazil vcera aj ja, teraz je uz na serveri a uvidime ako pobezi, kedze pouzivam logrotate a ten treba synchronizovat s logcheckom a toto vsetko este s fail2ban
DjBass: Ano, aj nad tym som uvazoval, ale predsa - default port je default port
Dakujem vsetkym za rady, uvidime zajtra o 06:00 (cas, kedy mi logcheck posiela email), ci vsetko funguje
Zdrojove kody ku kernelu ziskas cez apt:
Kód: Vybrať všetko
apt-get install linux-source-tvoja_verziaRe: Zahranicne IP
jj, to mozno, ale denyhosts ma zrejme mensiu ucinnost, kedze sa vzdy moze vyskytnut novy host. Fail2Ban zatial funguje pekne, tri pokusy a ban na par hodin, takze bruteforce asi skoncili. inak, co sa jadra tyka, tak mam vhost od websupportu a predpokladam, ze upravy v jadre skoro urcite robili, preto by som nerad pouzil defaultne 
Re: Zahranicne IP
to mi prosim vysvetli?
.
Dalsi sposob je prihlasovanie pomocou verejneho a privatneho kluce, ktore je bezpecne a vypnut prihlasovanie heslom. Pri autentifikacii privatnym klucom sa neprenasa heslo na server, kdezto pri logine hej.
Re: Zahranicne IP
Bude mi potesenim to objasnit. Keby prevadzkujes verejny HTTP server, zmenil by si port z 80 na 94137?
-
DjBass
Darca
- Príspevky: 2068
- Registrovaný: 24 máj 2008, 13:07
- Bydlisko: Košice
- Kontaktovať používateľa:
Re: Zahranicne IP
HTTP server a SSH server sú dve rozličné veci. Pričom na HTTP server sa pripájajú ĽUDIA, ktorí nevedia o tvojej alternatívnej konfigurácii, na SSH sa pripájaš len ty sám, prípadne pár iných ľudí, ktorých oboznámiš s tým, že SSH server beží na inom porte.