вопросс безопастности

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
BI_J
сержант
Сообщения: 154
Зарегистрирован: 2008-09-19 12:21:10

вопросс безопастности

Непрочитанное сообщение BI_J » 2008-09-24 21:12:24

Доброго времени суток !
Вот такая неприятная штука произошла....

На первую консоль сервера валятся сообщения о том, что кто то из мира пытается залогинится по ssh или pppd с пользователем user, manager, admin, administrator и т.д. этот перебор с одного и того же IP, потом с другого похожее дело :(

А еще в /var/log/security валиться вот такая беда:

Код: Выделить всё

kernel: ipfw: 6500 Deny TCP 10.0.18.14:3467 10.0.22.4:445 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.18.14:3468 10.0.22.4:139 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.18.14:3468 10.0.22.4:139 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.18.14:3467 10.0.22.4:445 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.18.14:3468 10.0.22.4:139 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.18.14:3467 10.0.22.4:445 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.19.131:1540 10.0.22.4:445 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.19.131:1541 10.0.22.4:139 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.19.131:1540 10.0.22.4:445 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.19.131:1541 10.0.22.4:139 in via nve0
Интерфейс 10.0.22.4 via nve0 смотрит в сеть провайдера, который по IP-тунелю выпускаем сервер в мир. Непонятно почему в одни и теже потры клюют.

Подскажите как с этим бороться. Было бы здорово, если бы после 2-3 попыток неудачного конекта удаленные хосты попадали в какойто "блэклист", или каким-то другим способом блокировались. Как это сделать ???

Спасибо.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

zg
полковник
Сообщения: 5845
Зарегистрирован: 2007-12-07 13:51:33
Откуда: Верх-Нейвинск

Re: вопросс безопастности

Непрочитанное сообщение zg » 2008-09-24 21:17:46

man hosts.allow

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: вопросс безопастности

Непрочитанное сообщение dikens3 » 2008-09-24 21:40:11

kernel: ipfw: 6500 Deny TCP 10.0.19.131:1540 10.0.22.4:445 in via nve0
kernel: ipfw: 6500 Deny TCP 10.0.19.131:1541 10.0.22.4:139 in via nve0
99% какой-нибудь windows смотрящий в инет. Эти порты использует SMB протокол.

Я тупо блокирую эти порты и даже логов не веду.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

BI_J
сержант
Сообщения: 154
Зарегистрирован: 2008-09-19 12:21:10

Re: вопросс безопастности

Непрочитанное сообщение BI_J » 2008-09-25 2:55:27

Вот опять беда в логах :( :

Код: Выделить всё

sshd[40755]: error: PAM: authentication error for illegal user fsetest from 121.33.199.37
sshd[40766]: error: PAM: authentication error for illegal user funix from 87.204.37.74
sshd[40782]: error: PAM: authentication error for illegal user weby from 200.181.58.226
sshd[40809]: error: PAM: authentication error for illegal user l.bouchut from 68.116.46.9
sshd[40818]: error: PAM: authentication error for illegal user dieu from 91.113.242.26

Аватара пользователя
gloom
лейтенант
Сообщения: 738
Зарегистрирован: 2008-03-13 16:29:12
Откуда: UA

Re: вопросс безопастности

Непрочитанное сообщение gloom » 2008-09-25 3:05:24

BI_J писал(а):Вот опять беда в логах :( :

Код: Выделить всё

sshd[40755]: error: PAM: authentication error for illegal user fsetest from 121.33.199.37
sshd[40766]: error: PAM: authentication error for illegal user funix from 87.204.37.74
sshd[40782]: error: PAM: authentication error for illegal user weby from 200.181.58.226
sshd[40809]: error: PAM: authentication error for illegal user l.bouchut from 68.116.46.9
sshd[40818]: error: PAM: authentication error for illegal user dieu from 91.113.242.26
ботнет какой-то подбирает пароль... такое везде где ssh торчит наружу

BI_J
сержант
Сообщения: 154
Зарегистрирован: 2008-09-19 12:21:10

Re: вопросс безопастности

Непрочитанное сообщение BI_J » 2008-09-25 4:31:03

от этого можно как то избавиться ??

zg
полковник
Сообщения: 5845
Зарегистрирован: 2007-12-07 13:51:33
Откуда: Верх-Нейвинск

Re: вопросс безопастности

Непрочитанное сообщение zg » 2008-09-25 5:43:49

закрой ссх в hosts.allow, оставь только доверенные зоны

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: вопросс безопастности

Непрочитанное сообщение schizoid » 2008-09-25 10:01:28

или перевесь ссх на другой порт, от ботов спасет
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
manefesto
Группенфюррер
Сообщения: 6934
Зарегистрирован: 2007-07-20 8:27:30
Откуда: Пермь
Контактная информация:

Re: вопросс безопастности

Непрочитанное сообщение manefesto » 2008-09-25 17:12:51

я заюзал для себя sshguard-ipfw и никакого гемора теперь не имею...
я такой яростный шо аж пиздеЦ
Изображение

princeps
майор
Сообщения: 2684
Зарегистрирован: 2007-09-25 10:20:59
Откуда: Сочи, Москва
Контактная информация:

Re: вопросс безопастности

Непрочитанное сообщение princeps » 2008-09-25 23:57:59

BI_J писал(а):Было бы здорово, если бы после 2-3 попыток неудачного конекта удаленные хосты попадали в какойто "блэклист", или каким-то другим способом блокировались. Как это сделать ???
Может это подойдет:
http://www.lissyara.su/?id=1069
Deus quos vult perdere dementat prius
http://www.itforum-sochi.ru

Kolobrod
рядовой
Сообщения: 23
Зарегистрирован: 2008-09-28 14:29:31

Re: вопросс безопастности

Непрочитанное сообщение Kolobrod » 2008-09-28 15:07:46

sshit на сайте lissaray, и timeout выставляй по своему усмотрению ( у меня 3000 секунд) + в ssh добавь только коннект на одного пользователя ( у меня , я любимый и через su выполняю команды), можешь использовать еще нестандартный порт заранее прописанный в ssh и открытый в ipfw

BI_J
сержант
Сообщения: 154
Зарегистрирован: 2008-09-19 12:21:10

Re: вопросс безопастности

Непрочитанное сообщение BI_J » 2008-09-29 0:50:21

Спасибо всем, сегодня буду пробовать ;-)