Sziasztok!
Olyan kérdésem lenne, hogy ti tudtok-e valami olyan beállítást csf-en vagy fail2ban-on ami ha egy IP-ről csatlakoznak egy olyan portra ami nincs engedélyezve (pl: ugye a 22-es, mert az ssh máshol van) akkor bannolja az IP-t egy életre?
- 3283 megtekintés
Hozzászólások
Nem hiszem, hogy ez jo otlet:
1. pillanatokon belul tele lesz szemetelve a tuzfalad -> lassul a halozati forgalom ha tul sok szabaly van
2. feltetelezem, hogy csak az adott portrol lesz kitiltva az IP, mert ha nem akkor olyan felhasznalok sem erik el a szervert akiknek el kellene (semmilyen porton sem)
---
"Már nem csak tehetségekből, de a hülyékből is kifogytunk..."
- A hozzászóláshoz be kell jelentkezni
a lényeg, ha valaki olyan porton próbál csatlakozni amit nem szeretnék engedni és csak csak azt szeretném engedni amit nagyon kell akkor kibannolja az ipt... nem sok időre... úgy örökre :D aztán ha gáz van majd sírnak :)
- A hozzászóláshoz be kell jelentkezni
Mi az ertelme?
Ha olyan portra csatlakozik ahol amugysem fut semmi, akkor minek bannolni (a 22-est port peldad), ha meg olyan portra csatlakozik amin publikus szolgaltatas fut csak magaddal v. a megrendelovel b****l ki, mert esetleg egy potencialis ugyfelet bannolsz (pl. dinamikus IP, feltort gep, stb.)
Nem egyszerubb ha a csak sajat magad altal hasznalt portokat lekorlatozod nehany IP-re (pl. ssh) a tobbit meg a fail2ban elintezi par orara vagy esetleg tobb idore? A policy alapbol lehet deny.
---
"Már nem csak tehetségekből, de a hülyékből is kifogytunk..."
- A hozzászóláshoz be kell jelentkezni
leszámítva, hogy mindent tiltunk amit nem engedünk. Miért is?
Van lukas program a rendszerben (pl apache+php+hibás script) aminek segítségével a támadó rábírja a géped, hogy letöltsön/indítson egy scriptet, ami elindít bizonyos porton (amit úgysem használsz) egy daemont, és máris be tud lépni a támadó.
- A hozzászóláshoz be kell jelentkezni
nem véletlen szeretném ezt. ha valaki a weboldalát nézi akkor megy a 80asra, azt ugye nem tiltom, plusz az alap portokat, ha valakinek valami nem tetszik ír mailt... a többi porthoz meg senkinek semmi köze :) plusz védelem. inkább rinyáljanak azért mert ez van mint feltörjék a gépet :D
- A hozzászóláshoz be kell jelentkezni
Jól értem, hogy ha egy IP-ről be akarnak menni a 22-esre, akkor onnantól minden az adott IP-ről jövő forgalmat el akarsz dobni?
Ha Gipsz Jakab rátalál a Googlen az oldaladra, de a dinamikus IP-jét fél éve kitiltottad, és ő csak annyit lát, hogy timeoutol a browsere, akkor szerinted nekiáll veled levelezni, vagy hagyja a francba?
- A hozzászóláshoz be kell jelentkezni
jogos a felvetés, de ha sikerül megvalósítani az eredeti terveket akkor nem nagy dolog az sem, hogy pl naponta törölje az IPket :) vagy valami "adatbázisba" menti, hogy hányszor próbálkoztak, igazából ez már részletkérdés kategória
- A hozzászóláshoz be kell jelentkezni
Logold le a próbálkozásokat, és a fail2ban-ban a bantime legyen valami jó nagy, a banaction pedig iptables-allports!
Ettől függetlenül egy-egy eltévedt "próbálkozás" miatt az egekig növelni a tűzfalszabályok számát, nem hiszem, hogy érdemes. Ha nagyon be akarnak menni, úgyis a 80-ason fognak :)
- A hozzászóláshoz be kell jelentkezni
Minek? Fail2banon űllítsd be, h banolja egy hétre. Esetleg geoip alapon tilthatod befele a net egy jó részét.
- A hozzászóláshoz be kell jelentkezni
Nem csf se nem fail2.. , saját fejlesztés : http://hup.hu/node/137614
Ja és azon felül, hogy full automatizált saját magad is add adhatsz hozzá ip-ket .
- A hozzászóláshoz be kell jelentkezni
köszi, de a 22es port csak példa volt :) nem szeretném ha fel kéne vennem 655XX-pár amit használunk portot 1-1 scriptbe :D kicsit leterhelné a képet :) :D de próbálkozásnak jó :)
- A hozzászóláshoz be kell jelentkezni
Csak megjegyzem, nem kell minden egyes port hoz scriptet írni.
Azokon a portokon amelyiken, téged zavarna hogy próbálkoznak
$iptables –A INPUT –p tcp -i $ETH –dport xy –j LOG –log-prefix „[Hacker]”
, ezáltal ugyanúgy bannolja az ip-ket.
De lehet, hogy inkább számodra egy port scannelést felfedező, és tiltó alkalmazás kéne.
- A hozzászóláshoz be kell jelentkezni
Egy ipset nem egyszerűbb?
- A hozzászóláshoz be kell jelentkezni
+1 az ipset-re!
Mert: CPU, memória szempontjából is hatékonyabb, ráadásul egyszerűsíti az iptables szabályokat is.
- A hozzászóláshoz be kell jelentkezni