sziasztok!
kérdésem az lenne, hogy hogyan tudom a 122.225.x.x címtartomyánt teljes egészében tiltani???
fail2ban aktív és fél óránként kb. 5 db próbálkozás jön ebből a tartományból /ssh/... persze fail2ban elkergeti...
van esetleg 5lete valakinek????
előre is köszi!
- 25826 megtekintés
Hozzászólások
iptables?
- A hozzászóláshoz be kell jelentkezni
iptables megy... input részen erre a címtartományra drop van állítva, a fail2ban is odaküldi a címeket...
mégis mindig jön az üzi hogy 122.225.109.5 ről sshn 'kopognak' :(
iptables -S
-A fail2ban-ssh -s 122.225.109.221/32 -j REJECT --reject-with icmp-port-unreachable
-A fail2ban-ssh -s 122.225.109.108/32 -j REJECT --reject-with icmp-port-unreachable
-A fail2ban-ssh -s 122.225.109.105/32 -j REJECT --reject-with icmp-port-unreachable
-A fail2ban-ssh -s 122.225.97.66/32 -j REJECT --reject-with icmp-port-unreachable
-A fail2ban-ssh -s 175.45.48.218/32 -j REJECT --reject-with icmp-port-unreachable
-A fail2ban-ssh -j RETURN
- A hozzászóláshoz be kell jelentkezni
Akkor előtted lévő routerben kell megfogni, mivel a gépig el fog menni a csomag
Fedora 20, Thinkpad x220
- A hozzászóláshoz be kell jelentkezni
Nem értem, hogy mi a csodálkozásod oka. A fenti IPTABLES szabályok nem fedik le a 122.225.109.5-öt.
Még egy megjegyzés: inkább DROP-ot javasolnék a REJECT helyett.
- A hozzászóláshoz be kell jelentkezni
ezeket a fail2ban adta hozzá....
- A hozzászóláshoz be kell jelentkezni
Szintén javasolnék DROP-ot REJECT helyett. Feltételezem a fail2ban csak azokat teszi tiltólistára akik adott paraméterek alapján próbálkoznak. Olyan próbálkozott aki még nem volt felvéve, így engedte, hol itt a probléma? Szóval teljes subnet-et pakold be kézzel, oszt nyálazhatnak.
"Belépés díjtalan, kilépés bizonytalan."
"Vajon mit várok a sorstól, ha hányok az édestől, és izzadok a sóstól."
- A hozzászóláshoz be kell jelentkezni
nem latom benne a 109.5 -ot. esetleg egy komplettebb
122.225.109.0/24 tiltas ?
*szerk: meg vagyok elozve :)
- A hozzászóláshoz be kell jelentkezni
próbáltál már portot váltani?
- A hozzászóláshoz be kell jelentkezni
még nem, de szerettem olna ezt megúszni :( lehet hogy nem tom...
ez egy vps így a routerhez nem férek hozzá :(
- A hozzászóláshoz be kell jelentkezni
Úgy gondoltam manapság az ssh-t eltenni a 22-es portról annyira alap install után mint letiltani a távoli futtatást php-ban. Ezek szerint nem.
-------------------------
Dropbox refer: https://db.tt/V3RtXWLl
neut @ présház
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
++1
- A hozzászóláshoz be kell jelentkezni
+++++++
- A hozzászóláshoz be kell jelentkezni
+1000 és chmod 550 a wget-re.
Aztán már csak egy jobb iPaq-ba kell nyomni 4Gb memóriát és meg is vagyunk az élettel.
- A hozzászóláshoz be kell jelentkezni
> chmod 550 a wget-re.
"Ez mit is csinál pontosan?"
- A hozzászóláshoz be kell jelentkezni
Attó' függ hogy kié a wget, nálam pl. alapból lábon lövi az összes user scriptet ami futtatná. Szóval semmi jót.
HA előtte létre hoz valaki egy csoportot, _és_ beleteszi a megfelelő felhasználókat, _és_ átállítja a wget csoportját (ami után persze sikoltozni fog az esetleges integritás-ellenőrzés, eheh), _és_ minden releváns frissítés után eljárja az esőtáncot ezzel, akkor kb. ugyanott lesz, csak esetleg lehet hogy pont az az user nincs benne a csoportban amelyikkel törni próbálnak. De persze erre garancia nincs.
- A hozzászóláshoz be kell jelentkezni
Idézőjelek közt voltam :-)
(történelem: http://hup.hu/node/47328#comment-460849)
- A hozzászóláshoz be kell jelentkezni
Valami ilyesmit sejtettem. De amúgy voltaképp a számmisztikán akadtam fenn (22 vs. 1000+ portszám), csak annak akkora kultusza van, hogy azt nem mertem megbökdösni.
- A hozzászóláshoz be kell jelentkezni
Miert is? Semmivel nem ad nagyobb biztonsagot. Portscan es mar meg is van, hogy melyik porton hallgat az ssh. ;)
- A hozzászóláshoz be kell jelentkezni
Legalább a script kiddie vérpistikék nem tudják nyomni a fixen beégetett scriptet.
Amúgy a statisztikák azt mutatják (legalábbis nálam), hogy mióta elkerült nem standard portra az ssh, töredékére esett vissza a próbálkozások száma.
-------------------------
Dropbox refer: https://db.tt/V3RtXWLl
neut @ présház
- A hozzászóláshoz be kell jelentkezni
A portscan általában nem szokott 1000-es port fölé menni a törőszkriptekben, tehát ha elég magasra helyezed, még jobban csökkented a próbálkozások számát.
--
Coding for fun. ;)
- A hozzászóláshoz be kell jelentkezni
Lehet, nem tudom. En inkabb azt mondanam, hogy publikus interfeszre nem teszunk "management" szolgaltatast. Erre lett kitalalva a management network. ;)
De ha mar nagyon muszaj, akkor is egy jumphoston keresztul lehessen elerni az eles szervert.
- A hozzászóláshoz be kell jelentkezni
"mint letiltani a távoli futtatást php-ban"
Ezt hogy kell ? Előre is köszönöm a választ.
- A hozzászóláshoz be kell jelentkezni
http://www.cyberciti.biz/faq/linux-unix-apache-lighttpd-phpini-disable-…
-------------------------
Dropbox refer: https://db.tt/V3RtXWLl
neut @ présház
- A hozzászóláshoz be kell jelentkezni
És nem a 2222-re. :)
- A hozzászóláshoz be kell jelentkezni
Ezt próbáltad?
iptables -A INPUT -s 122.225.0.0/16 -j DROP
- A hozzászóláshoz be kell jelentkezni
ez a szabály aktív ... :)
átrakom a portot ...
köszi mindenkinek remélem így megoldódik :)
- A hozzászóláshoz be kell jelentkezni
"iptables -A INPUT -s 122.225.0.0/16 -j DROP"
Ha ez a szabaly aktiv es van nem eldobott packet a 122.225.0.0/16 ip cim tartomanybol, akkor valami nagyon nincs rendben azzal a tuzfallal. Latni kellene, a teljes konfigot.
- A hozzászóláshoz be kell jelentkezni
Ha csak meghatározott országokban szolgáltatsz, akkor meg lehet próbálni netfilter geoip modullal csak az adott országokból érkező forgalmat beengedni. Akkor nem csak a kínai, de a török, román, és orosz próbálkozókat is kitiltottad.
Persze működik az is, hogy adott országokat kitiltasz geoip-vel, csak nem annyira hatásos.
- A hozzászóláshoz be kell jelentkezni
ez nagyon jól hangzik... köszi az 5letet!
- A hozzászóláshoz be kell jelentkezni
Az élesítés előtt próbáld ki, hogy a geoip nem tilt-e ki téged + az ismert nagyobb ügyfeleket. Nem 100%-os az adatbázis (de közel van hozzá)
- A hozzászóláshoz be kell jelentkezni
Esetleg hasznalj port knocking-ot:
https://wiki.archlinux.org/index.php/Port_Knocking
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
[Feliratkozás]
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
GEOIP, aztán komplett CN mehet a pics@ba
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
Ezt még ezer éve követtem el hirtelen felindulásból.
#!/bin/bash
ISO="chinacidr2"
IPT=/usr/sbin/iptables
WGET=/usr/bin/wget
EGREP=/bin/egrep
SPAMLIST="countrydrop"
ZONEROOT="/root/iptables"
DLROOT="http://www.okean.com"
[ ! -d $ZONEROOT ] && /bin/mkdir -p $ZONEROOT
$IPT -N $SPAMLIST
DB=$ZONEROOT/blocklist.txt
wget -O /root/iptables/chinacidr.txt http://www.okean.com/chinacidr.txt
sed 's/China//g' /root/iptables/chinacidr.txt > /root/iptables/blocklist.txt
SPAMDROPMSG="China Drop"
BADIPS=$(egrep -v "^#|^$" $DB)
for ipblock in $BADIPS
do
$IPT -A $SPAMLIST -s $ipblock -j LOG --log-prefix "$SPAMDROPMSG"
$IPT -A $SPAMLIST -s $ipblock -p tcp --dport 22 -j DROP
done
$IPT -I INPUT -j $SPAMLIST
$IPT -I OUTPUT -j $SPAMLIST
$IPT -I FORWARD -j $SPAMLIST
exit 0
Az eredeti forrás ötlet a netről van.
- A hozzászóláshoz be kell jelentkezni
wget -O /root/iptables/chinacidr.txt http://www.okean.com/chinacidr.txt
helyett nem
$WGET -O /root/iptables/chinacidr.txt http://www.okean.com/chinacidr.txt
,
BADIPS=$(egrep -v "^#|^$" $DB)
helyett pedig
BADIPS=$(EGREP -v "^#|^$" $DB)
kellene?
openSUSE 13.1 x86_64.
- A hozzászóláshoz be kell jelentkezni
De.
--
Coding for fun. ;)
- A hozzászóláshoz be kell jelentkezni
Nálam is kínaiak kopogtatnak, de a webszerveren. 80-ason.
De ilyen eszetlenül. Hogy állandóan ugyanazt a néhány sebezhetőséget próbálgatja. Nagyon distributed, folyamatosan változó IP-vel, de nem kizárólag csak Kínából.
Mi a fenéért nem tudták megírni azt a szerencsétlen scriptet, hogy eltárolja, ha valamelyik szerveren nincs meg a sebezhetőség? Még script kiddie-nek is amatőr.
De a logokat növeli szépen.
A bejövő kérés hosszabb, mint a válasz - nem DOS-olás a cél.
Az sshguard sajnos nem kezeli az httpd-t. Fail2ban-tól ódzkodok. Nincs kedven egy root python script miatt jogokat adni, hogy hozzá tudjon nyúlni a csomagszűrőhöz. Meg látnia kell az összes logot is. Kínomban írtam egy parse scriptet, ami betölti a blokkoló szabályokat egy iptables chain-be és cronból periodikusan lefut.
Eszem megáll.
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni
Nemrég pont ezért raktam fel fail2ban-t, a brutálisan nagy logok miatt - proxyt keresnek állandóan az általad is említett elcseszetten primitív módon.
A fail2ban lényegesen javított a dolgokon, jóval kisebbek a logok.
- A hozzászóláshoz be kell jelentkezni
Én limitáltam az SSH port-ra érkező NEW TCP connection rátát. Percenként egyszer próbálkozhat.
- A hozzászóláshoz be kell jelentkezni
Azért nem csinál tárolást, mert ahhoz kellene tárhely, bonyolódna és lassulna az algoritmus, nem lehetne annyi helyen futtatni, feltűnőbb, nehezebb elrejteni, több függőség, stb.
- A hozzászóláshoz be kell jelentkezni
Hianypotlo, koszi!
update.:
chmod 550 a wget-re!
-----------------------------------------
Linux alapparancsok, kezdőknek
- A hozzászóláshoz be kell jelentkezni
123.127.0.0/18 pekingi AS volt zavaro multkor, bar nem jellemzo, hogy ilyesmivel foglalkozok, de ok kaptak egy DROP-ot
--
NetBSD - Simplicity is prerequisite for reliability
- A hozzászóláshoz be kell jelentkezni
Az FCKEditorban van valami rondaság, mert a (kínai) scriptek jó része azt célozza.
- A hozzászóláshoz be kell jelentkezni
ezt nevezem hatékony threadnek :)
(rejtett sub)
- A hozzászóláshoz be kell jelentkezni
sub
- A hozzászóláshoz be kell jelentkezni
Nem kína. XP.
- A hozzászóláshoz be kell jelentkezni