Кто и как борется с подбором паролей по Ssh?

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
skeletor
Сообщения: 1224

Кто и как борется с подбором паролей по Ssh?

Сообщение skeletor »

Каждую ночь выгребаю логи и смотрю, как какие-то крендели ломяться по ssh на мои серваки. Раньше пробовал добавлять их в файервол (ipfw), но за каждую ночь по 5 новых ИПов (бывают такие, которые повторяются). У меня уже больше сотни ИПов забаненых в файерволе. Думаю, это не выход добавлять каждого в файервол.
Проверил несколько ИПов - оказались прокси.

Кто как борется с такими гадами?
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение ford1813 »

skeletor писал(а):
26.09.2008 10:35
Каждую ночь выгребаю логи и смотрю, как какие-то крендели ломяться по ssh на мои серваки. Раньше пробовал добавлять их в файервол (ipfw), но за каждую ночь по 5 новых ИПов (бывают такие, которые повторяются). У меня уже больше сотни ИПов забаненых в файерволе. Думаю, это не выход добавлять каждого в файервол.
Проверил несколько ИПов - оказались прокси.

Кто как борется с такими гадами?

http://www.zeroflux.org/cgi-bin/cvstrac.cgi/knock/wiki
или смена порта на нестандартный.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение Ленивая Бестолочь »

denyhosts - анализирует логи и блокает хост с помощью hosts.deny на заданное время после заданного кол-ва неправильных логинов.
имхо очень полезно.
(хоть на всю жизь блочть своих "кренделей" :) )
но вообще политика типа - "заблочить на час после 2й неправильной попытки ввода пароля юзера или после 1й рута"
сводит на нет возможность пароль подобрать таким способом.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
kirkir
Сообщения: 472
ОС: Fedora

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение kirkir »

А я банально запрещаю по ssh заходить под root, сам захожу под другим пользователем и дальше su и делаю что нужно, в таком случае нужно злоумышленнику узнать еще и имя пользователя, но потом еще и root ломать если у него вдруг получится, еще можно в ssh настроить авторизацию по ключам, если у врага нет закрытого ключа, то он уже никак не войдет.
Спасибо сказали:
Аватара пользователя
Alexxx
Сообщения: 892
Статус: --==XXX==--
ОС: Archlinux current

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение Alexxx »

wertik +1 knock
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение Ariasp »

iptables, модуль ipt_recent
Спасибо сказали:
Аватара пользователя
broom
Бывший модератор
Сообщения: 1629
Статус: мизантроп.ка
ОС: Gentoo

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение broom »

Ещё sshguard есть, блокирует негодяев с помощью iptables на некоторое время.
А смена порта на нестандартный не помогает, всё равно как-то догадываются.
but in the darkness, behind your smile, you scream... © Dio
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение skeletor »

Насчёт ssh то я пока сделал такую защиту: запретил под рутом вход, вход возможен только юзерам, перечисленным в AllowUsers (в ./etc/ssh/sshd_conf).

knock - не совсем подходит, так как его нужно ставить на машины, с которых ты тоже хочешь зайти на мой сервак, а если на нём нету его - то фиг я попаду на свой сервак.

denyhosts - вроде бы неплохая штука, нужно попробовать.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение ford1813 »

skeletor писал(а):
26.09.2008 11:27
Насчёт ssh то я пока сделал такую защиту: запретил под рутом вход, вход возможен только юзерам, перечисленным в AllowUsers (в ./etc/ssh/sshd_conf).

knock - не совсем подходит, так как его нужно ставить на машины, с которых ты тоже хочешь зайти на мой сервак, а если на нём нету его - то фиг я попаду на свой сервак.

denyhosts - вроде бы неплохая штука, нужно попробовать.

knock - не совсем подходит, так как его нужно ставить на машины, с которых ты тоже хочешь зайти на мой сервак, а если на нём нету его - то фиг я попаду на свой сервак.
ошибаетесь)
даже глуюоко заблуждаетесть, или вы ставите в knock секундный интервал для опроса портов?)
пользуйтесь телнетом.
у меня стоит knock
и я юзаю телнет с любой машины , с которой нужно зайти.
второе, любой сканер портов идет от по возрастанию аля от 0 до 2000 порта допустим.
а если настроить опрос портов типа
8002,2003
вот вам и щастье).

JIeHb писал(а):
26.09.2008 10:52
denyhosts - анализирует логи и блокает хост с помощью hosts.deny на заданное время после заданного кол-ва неправильных логинов.
имхо очень полезно.
(хоть на всю жизь блочть своих "кренделей" :) )
но вообще политика типа - "заблочить на час после 2й неправильной попытки ввода пароля юзера или после 1й рута"
сводит на нет возможность пароль подобрать таким способом.

зачем анализировать? зачем блочить? может опросить порты и зайти нормально на ssh ?
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение Ленивая Бестолочь »

зачем анализировать?

для того, чтобы знать, что на вашу машину ктото пытался попасть по ssh и у него это не получилось
зачем блочить?

для того, чтобы не дать возможность этому человеку (программе) пытаться попасть к вам дальше (и не только по ssh кстати)
может опросить порты и зайти нормально на ssh ?

если често - не понял, что вы имеете в виду.
кому предлагается опросить порты и зайти? злоумышленику или мне?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение Ленивая Бестолочь »

добавлю еще, что, может быть мое мнение и предвзятое на этот счет, но мне очень нравиться denyhosts за то, что блочит супостатов "true unix way" через файл /etc/hosts.deny.
в современном мире както больше в голову лезут более высокоуровневые решения типа правил iptables или усложнения политики ssh, а тут такое элегантное решение, меня лично это очень забавляет.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
dr-evil
Сообщения: 159
ОС: Fedora 18

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение dr-evil »

а у меня просто ссш наражу не слушает ;)
Анализ подозрительных файлов тут
Все что вы скажете может быть использовано как баян.
Jabber-конференция: sysadmins.ru на conference.jabber.ru - всем добро пожаловать!
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение ford1813 »

JIeHb писал(а):
26.09.2008 12:18
зачем анализировать?

для того, чтобы знать, что на вашу машину ктото пытался попасть по ssh и у него это не получилось
зачем блочить?

для того, чтобы не дать возможность этому человеку (программе) пытаться попасть к вам дальше (и не только по ssh кстати)
может опросить порты и зайти нормально на ssh ?

если често - не понял, что вы имеете в виду.
кому предлагается опросить порты и зайти? злоумышленику или мне?

Вам ) злоумышленник не успеет любым сканером за 5 секунд опросить порты сначала
8001, потом 2003 .
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение rm_ »

JIeHb писал(а):
26.09.2008 12:26
добавлю еще, что, может быть мое мнение и предвзятое на этот счет, но мне очень нравиться denyhosts за то, что блочит супостатов "true unix way" через файл /etc/hosts.deny.
в современном мире както больше в голову лезут более высокоуровневые решения типа правил iptables или усложнения политики ssh, а тут такое элегантное решение, меня лично это очень забавляет.

UNIX way - это "do one thing, but do it well".
В соответствии с ним, блокировать через iptables - это куда как более прямой способ, поскольку iptables - на сегодня и есть то самое средство, которое предназначено для ограничения доступа с удалённых айпишников к локальным сервисам.
А в каждую программу, слушающую сеть, встраивать свою пародию на iptables - это умножение сущностей, и зараза из Винды, где прожигалка компакт-дисков умеет отправлять почту, а в офисном пакете есть flight-симулятор.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение Ленивая Бестолочь »

UNIX way - это "do one thing, but do it well".
В соответствии с ним, блокировать через iptables - это куда как более прямой способ, поскольку iptables - на сегодня и есть то самое средство, которое предназначено для ограничения доступа с удалённых айпишников к локальным сервисам.
А в каждую программу, слушающую сеть, встраивать свою пародию на iptables - это умножение сущностей, и зараза из Винды, где прожигалка компакт-дисков умеет отправлять почту, а в офисном пакете есть flight-симулятор.


это вас так возбудило мое неавторитетное использование выражения "unix way"? :)
простите - больше не буду.

всетаки имхо - использование стандартного системного файла /etc/hosts.deny != встраиванию flight-симулятора в офисный пакет. ;)
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
konki
Сообщения: 216

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение konki »

вот сегодня наткнулся на это:
http://gentoo-wiki.com/SSH
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение patrius »

описываю свой способ, реализован на ASP 7.1/7.3/9.0/9.2 + ipchains
во входящей цепочке фаервола проставлена заглушка, отлавливающая трафик на мой сервер по ssh порту, и перенапрявляющая в отдельную цепочку. Уже в самой цепочке идет разрешение доверенным и "убой" остальных.
Изложенная идея мне приглянулсь, поэтому диапазон наблюдаемых "разросся" до 20-23. Помоему очень удобно...
Идинственный минус - если правила фаервола написаны не как !#/bin/sh (bash) разобраться очень не просто.

фрагмент исполняемого файла:

Код:

#!/bin/bash # переменные ipi="/sbin/ipchains" ok="-j ACCEPT" no="-j DENY" any="0/0" home1="123.123.123.154" home2="154.45.54.54" srvreal="125.126.25.65" reallan="15.15.15.15/27" trastlan1="15.2.14.0/24" trastlan2="13.17.47.12/26" laneth00="192.168.70.0/24" laneth1="192.168.10.0/30" $ipi -N trast $ipi -I input -p tcp -d $srvreal 20:23 -j trast $ipi -A trast -s $any $no $ipi -I trast -s $home1 $ok $ipi -I trast -s $home2 $ok $ipi -I trast -s $laneth1 $ok $ipi -I trast -s $laneth00 $ok $ipi -I trast -s $trastlan1 $ok $ipi -I trast -s $reallan $ok $ipi -I trast -s $trastlan2 $ok


Настройка как видно из приведенного расчитана приимущественно на статику.
Спасибо сказали:
little Jon
Сообщения: 212

Re: Кто и как борется с подбором паролей по Ssh?

Сообщение little Jon »

fail2ban симпатичная штучка, 3 ошибки в пароле и IP на 10 мин отдыхать. Легко конфигурить, я вообще по дефолту использовал, компилировать не надо. Домашняя страница


Linuxforum@conference.jabber.ru
Спасибо сказали: