Кто и как борется с подбором паролей по Ssh?
Модераторы: SLEDopit, Модераторы разделов
-
skeletor
- Сообщения: 1224
Кто и как борется с подбором паролей по Ssh?
Каждую ночь выгребаю логи и смотрю, как какие-то крендели ломяться по ssh на мои серваки. Раньше пробовал добавлять их в файервол (ipfw), но за каждую ночь по 5 новых ИПов (бывают такие, которые повторяются). У меня уже больше сотни ИПов забаненых в файерволе. Думаю, это не выход добавлять каждого в файервол.
Проверил несколько ИПов - оказались прокси.
Кто как борется с такими гадами?
Проверил несколько ИПов - оказались прокси.
Кто как борется с такими гадами?
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: Кто и как борется с подбором паролей по Ssh?
skeletor писал(а): ↑26.09.2008 10:35Каждую ночь выгребаю логи и смотрю, как какие-то крендели ломяться по ssh на мои серваки. Раньше пробовал добавлять их в файервол (ipfw), но за каждую ночь по 5 новых ИПов (бывают такие, которые повторяются). У меня уже больше сотни ИПов забаненых в файерволе. Думаю, это не выход добавлять каждого в файервол.
Проверил несколько ИПов - оказались прокси.
Кто как борется с такими гадами?
http://www.zeroflux.org/cgi-bin/cvstrac.cgi/knock/wiki
или смена порта на нестандартный.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Кто и как борется с подбором паролей по Ssh?
denyhosts - анализирует логи и блокает хост с помощью hosts.deny на заданное время после заданного кол-ва неправильных логинов.
имхо очень полезно.
(хоть на всю жизь блочть своих "кренделей"
)
но вообще политика типа - "заблочить на час после 2й неправильной попытки ввода пароля юзера или после 1й рута"
сводит на нет возможность пароль подобрать таким способом.
имхо очень полезно.
(хоть на всю жизь блочть своих "кренделей"
но вообще политика типа - "заблочить на час после 2й неправильной попытки ввода пароля юзера или после 1й рута"
сводит на нет возможность пароль подобрать таким способом.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
kirkir
- Сообщения: 472
- ОС: Fedora
Re: Кто и как борется с подбором паролей по Ssh?
А я банально запрещаю по ssh заходить под root, сам захожу под другим пользователем и дальше su и делаю что нужно, в таком случае нужно злоумышленнику узнать еще и имя пользователя, но потом еще и root ломать если у него вдруг получится, еще можно в ssh настроить авторизацию по ключам, если у врага нет закрытого ключа, то он уже никак не войдет.
-
Alexxx
- Сообщения: 892
- Статус: --==XXX==--
- ОС: Archlinux current
Re: Кто и как борется с подбором паролей по Ssh?
wertik +1 knock
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Кто и как борется с подбором паролей по Ssh?
iptables, модуль ipt_recent
-
broom
- Бывший модератор
- Сообщения: 1629
- Статус: мизантроп.ка
- ОС: Gentoo
Re: Кто и как борется с подбором паролей по Ssh?
Ещё sshguard есть, блокирует негодяев с помощью iptables на некоторое время.
А смена порта на нестандартный не помогает, всё равно как-то догадываются.
А смена порта на нестандартный не помогает, всё равно как-то догадываются.
but in the darkness, behind your smile, you scream... © Dio
-
skeletor
- Сообщения: 1224
Re: Кто и как борется с подбором паролей по Ssh?
Насчёт ssh то я пока сделал такую защиту: запретил под рутом вход, вход возможен только юзерам, перечисленным в AllowUsers (в ./etc/ssh/sshd_conf).
knock - не совсем подходит, так как его нужно ставить на машины, с которых ты тоже хочешь зайти на мой сервак, а если на нём нету его - то фиг я попаду на свой сервак.
denyhosts - вроде бы неплохая штука, нужно попробовать.
knock - не совсем подходит, так как его нужно ставить на машины, с которых ты тоже хочешь зайти на мой сервак, а если на нём нету его - то фиг я попаду на свой сервак.
denyhosts - вроде бы неплохая штука, нужно попробовать.
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: Кто и как борется с подбором паролей по Ssh?
skeletor писал(а): ↑26.09.2008 11:27Насчёт ssh то я пока сделал такую защиту: запретил под рутом вход, вход возможен только юзерам, перечисленным в AllowUsers (в ./etc/ssh/sshd_conf).
knock - не совсем подходит, так как его нужно ставить на машины, с которых ты тоже хочешь зайти на мой сервак, а если на нём нету его - то фиг я попаду на свой сервак.
denyhosts - вроде бы неплохая штука, нужно попробовать.
knock - не совсем подходит, так как его нужно ставить на машины, с которых ты тоже хочешь зайти на мой сервак, а если на нём нету его - то фиг я попаду на свой сервак.
ошибаетесь)
даже глуюоко заблуждаетесть, или вы ставите в knock секундный интервал для опроса портов?)
пользуйтесь телнетом.
у меня стоит knock
и я юзаю телнет с любой машины , с которой нужно зайти.
второе, любой сканер портов идет от по возрастанию аля от 0 до 2000 порта допустим.
а если настроить опрос портов типа
8002,2003
вот вам и щастье).
JIeHb писал(а): ↑26.09.2008 10:52denyhosts - анализирует логи и блокает хост с помощью hosts.deny на заданное время после заданного кол-ва неправильных логинов.
имхо очень полезно.
(хоть на всю жизь блочть своих "кренделей")
но вообще политика типа - "заблочить на час после 2й неправильной попытки ввода пароля юзера или после 1й рута"
сводит на нет возможность пароль подобрать таким способом.
зачем анализировать? зачем блочить? может опросить порты и зайти нормально на ssh ?
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Кто и как борется с подбором паролей по Ssh?
зачем анализировать?
для того, чтобы знать, что на вашу машину ктото пытался попасть по ssh и у него это не получилось
зачем блочить?
для того, чтобы не дать возможность этому человеку (программе) пытаться попасть к вам дальше (и не только по ssh кстати)
может опросить порты и зайти нормально на ssh ?
если често - не понял, что вы имеете в виду.
кому предлагается опросить порты и зайти? злоумышленику или мне?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Кто и как борется с подбором паролей по Ssh?
добавлю еще, что, может быть мое мнение и предвзятое на этот счет, но мне очень нравиться denyhosts за то, что блочит супостатов "true unix way" через файл /etc/hosts.deny.
в современном мире както больше в голову лезут более высокоуровневые решения типа правил iptables или усложнения политики ssh, а тут такое элегантное решение, меня лично это очень забавляет.
в современном мире както больше в голову лезут более высокоуровневые решения типа правил iptables или усложнения политики ssh, а тут такое элегантное решение, меня лично это очень забавляет.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
dr-evil
- Сообщения: 159
- ОС: Fedora 18
Re: Кто и как борется с подбором паролей по Ssh?
а у меня просто ссш наражу не слушает 
Анализ подозрительных файлов тут
Все что вы скажете может быть использовано как баян.
Jabber-конференция: sysadmins.ru на conference.jabber.ru - всем добро пожаловать!
Все что вы скажете может быть использовано как баян.
Jabber-конференция: sysadmins.ru на conference.jabber.ru - всем добро пожаловать!
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: Кто и как борется с подбором паролей по Ssh?
JIeHb писал(а): ↑26.09.2008 12:18зачем анализировать?
для того, чтобы знать, что на вашу машину ктото пытался попасть по ssh и у него это не получилось
зачем блочить?
для того, чтобы не дать возможность этому человеку (программе) пытаться попасть к вам дальше (и не только по ssh кстати)
может опросить порты и зайти нормально на ssh ?
если често - не понял, что вы имеете в виду.
кому предлагается опросить порты и зайти? злоумышленику или мне?
Вам ) злоумышленник не успеет любым сканером за 5 секунд опросить порты сначала
8001, потом 2003 .
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: Кто и как борется с подбором паролей по Ssh?
JIeHb писал(а): ↑26.09.2008 12:26добавлю еще, что, может быть мое мнение и предвзятое на этот счет, но мне очень нравиться denyhosts за то, что блочит супостатов "true unix way" через файл /etc/hosts.deny.
в современном мире както больше в голову лезут более высокоуровневые решения типа правил iptables или усложнения политики ssh, а тут такое элегантное решение, меня лично это очень забавляет.
UNIX way - это "do one thing, but do it well".
В соответствии с ним, блокировать через iptables - это куда как более прямой способ, поскольку iptables - на сегодня и есть то самое средство, которое предназначено для ограничения доступа с удалённых айпишников к локальным сервисам.
А в каждую программу, слушающую сеть, встраивать свою пародию на iptables - это умножение сущностей, и зараза из Винды, где прожигалка компакт-дисков умеет отправлять почту, а в офисном пакете есть flight-симулятор.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Кто и как борется с подбором паролей по Ssh?
UNIX way - это "do one thing, but do it well".
В соответствии с ним, блокировать через iptables - это куда как более прямой способ, поскольку iptables - на сегодня и есть то самое средство, которое предназначено для ограничения доступа с удалённых айпишников к локальным сервисам.
А в каждую программу, слушающую сеть, встраивать свою пародию на iptables - это умножение сущностей, и зараза из Винды, где прожигалка компакт-дисков умеет отправлять почту, а в офисном пакете есть flight-симулятор.
это вас так возбудило мое неавторитетное использование выражения "unix way"?
простите - больше не буду.
всетаки имхо - использование стандартного системного файла /etc/hosts.deny != встраиванию flight-симулятора в офисный пакет.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
konki
- Сообщения: 216
Re: Кто и как борется с подбором паролей по Ssh?
вот сегодня наткнулся на это:
http://gentoo-wiki.com/SSH
http://gentoo-wiki.com/SSH
-
patrius
- Сообщения: 337
- ОС: Debian (4 & 5) -> Gentoo
Re: Кто и как борется с подбором паролей по Ssh?
описываю свой способ, реализован на ASP 7.1/7.3/9.0/9.2 + ipchains
во входящей цепочке фаервола проставлена заглушка, отлавливающая трафик на мой сервер по ssh порту, и перенапрявляющая в отдельную цепочку. Уже в самой цепочке идет разрешение доверенным и "убой" остальных.
Изложенная идея мне приглянулсь, поэтому диапазон наблюдаемых "разросся" до 20-23. Помоему очень удобно...
Идинственный минус - если правила фаервола написаны не как !#/bin/sh (bash) разобраться очень не просто.
фрагмент исполняемого файла:
Настройка как видно из приведенного расчитана приимущественно на статику.
во входящей цепочке фаервола проставлена заглушка, отлавливающая трафик на мой сервер по ssh порту, и перенапрявляющая в отдельную цепочку. Уже в самой цепочке идет разрешение доверенным и "убой" остальных.
Изложенная идея мне приглянулсь, поэтому диапазон наблюдаемых "разросся" до 20-23. Помоему очень удобно...
Идинственный минус - если правила фаервола написаны не как !#/bin/sh (bash) разобраться очень не просто.
фрагмент исполняемого файла:
Код:
#!/bin/bash
# переменные
ipi="/sbin/ipchains"
ok="-j ACCEPT"
no="-j DENY"
any="0/0"
home1="123.123.123.154"
home2="154.45.54.54"
srvreal="125.126.25.65"
reallan="15.15.15.15/27"
trastlan1="15.2.14.0/24"
trastlan2="13.17.47.12/26"
laneth00="192.168.70.0/24"
laneth1="192.168.10.0/30"
$ipi -N trast
$ipi -I input -p tcp -d $srvreal 20:23 -j trast
$ipi -A trast -s $any $no
$ipi -I trast -s $home1 $ok
$ipi -I trast -s $home2 $ok
$ipi -I trast -s $laneth1 $ok
$ipi -I trast -s $laneth00 $ok
$ipi -I trast -s $trastlan1 $ok
$ipi -I trast -s $reallan $ok
$ipi -I trast -s $trastlan2 $ok
Настройка как видно из приведенного расчитана приимущественно на статику.
-
little Jon
- Сообщения: 212
Re: Кто и как борется с подбором паролей по Ssh?
fail2ban симпатичная штучка, 3 ошибки в пароле и IP на 10 мин отдыхать. Легко конфигурить, я вообще по дефолту использовал, компилировать не надо. Домашняя страница
Linuxforum@conference.jabber.ru