iptables+ssh (Защита ssh)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Kreept
Сообщения: 107
ОС: Linux

iptables+ssh

Сообщение Kreept »

Добрый день, возникла потребность разрешить возможность подключения к SSH только с определённых ИП адресов, проблема заключается в том, что ИП адрес, с которого будут подключаться, не известен. Нашел в сети вот такую инфу:

Код: Выделить всё

iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 22 -m recent --rcheck --name SSH -j ACCEPT
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1599 -m recent --name SSH --remove -j DROP
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1600 -m recent --name SSH --set -j DROP
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1601 -m recent --name SSH --remove -j DROP
iptables -A INPUT -d $INADDR -p tcp --dport 22 -j DROP


22-ой порт закрыт, для открытия нужно постучатся на порт 1600 (telnet $INADDR 1600)

После открытия конекта к 1600 порту, ssh открывается, но подключиться не выходит. Не подскажете, где ошибка? Или возможно есть другой вариант решения данной проблемы?
Спасибо сказали:
Аватара пользователя
psyshit
Сообщения: 104
ОС: Debian, FreeBSD, OpenBSD

Re: iptables+ssh

Сообщение psyshit »

Kreept писал(а): ↑
27.01.2009 15:27
Добрый день, возникла потребность разрешить возможность подключения к SSH только с определённых ИП адресов, проблема заключается в том что ИП адрес с которого будут подключатся не известен. Нашел в сети вот такую инфу:



проще в /etc/ssh/sshd_conf добавить строки вида: AllowUsers 111.111.111.111
Всё, что мы делаем - абсурдно. (с) Камю
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: iptables+ssh

Сообщение ford1813 »

Kreept писал(а): ↑
27.01.2009 15:27
Добрый день, возникла потребность разрешить возможность подключения к SSH только с определённых ИП адресов, проблема заключается в том что ИП адрес с которого будут подключатся не известен. Нашел в сети вот такую инфу:
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 22 -m recent --rcheck --name SSH -j ACCEPT
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1599 -m recent --name SSH --remove -j DROP
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1600 -m recent --name SSH --set -j DROP
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1601 -m recent --name SSH --remove -j DROP
iptables -A INPUT -d $INADDR -p tcp --dport 22 -j DROP

22-ой порт закрыт, для открытия нужно постучатся на порт 1600 (telnet $INADDR 1600)

После открытия конекта к 1600 порту, ssh открывается, но подключится не выходит. Не подскажете где ошибка? Или возможно есть другой вариант решения данной проблемы?

knockd
http://www.google.ru/linux?hl=ru&newwi...1%D0%BA&lr=
1 прога , одна строчка для iptables и отсутствие велосипелостроения.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
Kreept
Сообщения: 107
ОС: Linux

Re: iptables+ssh

Сообщение Kreept »

psyshit писал(а): ↑
27.01.2009 15:32
Kreept писал(а): ↑
27.01.2009 15:27
Добрый день, возникла потребность разрешить возможность подключения к SSH только с определённых ИП адресов, проблема заключается в том что ИП адрес с которого будут подключатся не известен. Нашел в сети вот такую инфу:



проще в /etc/ssh/sshd_conf добавить строки вида: AllowUsers 111.111.111.111

Проблема заключается в том что ИП адрес с которого будут подключатся не известен

wertik писал(а): ↑
27.01.2009 15:39
Kreept писал(а): ↑
27.01.2009 15:27
Добрый день, возникла потребность разрешить возможность подключения к SSH только с определённых ИП адресов, проблема заключается в том что ИП адрес с которого будут подключатся не известен. Нашел в сети вот такую инфу:
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 22 -m recent --rcheck --name SSH -j ACCEPT
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1599 -m recent --name SSH --remove -j DROP
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1600 -m recent --name SSH --set -j DROP
iptables -A INPUT -d $INADDR -m state --state NEW -m tcp -p tcp --dport 1601 -m recent --name SSH --remove -j DROP
iptables -A INPUT -d $INADDR -p tcp --dport 22 -j DROP

22-ой порт закрыт, для открытия нужно постучатся на порт 1600 (telnet $INADDR 1600)

После открытия конекта к 1600 порту, ssh открывается, но подключится не выходит. Не подскажете где ошибка? Или возможно есть другой вариант решения данной проблемы?

knockd
http://www.google.ru/linux?hl=ru&newwi...1%D0%BA&lr=
1 прога , одна строчка для iptables и отсутствие велосипелостроения.


Спасибо. Буду пробовать.
Спасибо сказали: