Hali,
Minden nap délután 4 körül megjelennek ezek a sorok a szerver logban:
1x: Mon Nov 6 15:38:55 2006 [pid 28239] CONNECT: Client "219.146.117.90"
Soxor, sokáig:
Nov 6 16:02:08 igor vsftpd: (pam_unix) check pass; user unknown
Nov 6 16:02:08 igor vsftpd: (pam_unix) authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=219.146.117.90
Sajnos iptables-el nem megoldás a T időn belül hányszor konnektálhat szabály, mert van 1 CONNECT, aztán soxáz próbálkozás.
Tud a vsftpd vmi olyet, hogy X darab sikertelen próbálkozás után nem fogad az adott IP-ről T ideig újabb konneksünt és kivágja az adott klienst a francba?
- 1278 megtekintés
Hozzászólások
PAM tud
itt néz körül
http://archive.cert.uni-stuttgart.de/archive/suse/security/2004/09/msg0…
- A hozzászóláshoz be kell jelentkezni
Köszi.
Amit ott ajánlanak (faillog) az konzolos loginra jó.
Ráadásul itt az én esetemben még login sincs, valami félrekonfigurált gép baromkodik, azt kéne átmenetileg vmi szabályból, dinamikusan kilőni a francba T időre.
- A hozzászóláshoz be kell jelentkezni
Megoldás: a 2.0.5 -ös vsftpd -ben már van támogatás erre a problémára.
- A hozzászóláshoz be kell jelentkezni
ProFTPd -vel is előfordult már ilyen nálam.
- A hozzászóláshoz be kell jelentkezni
Csak azért vagyok meglepve, mert azért VSftpd, mert hogy veriszekjúr (jó, jó, tudom...), tehát az ilyenek szerintem az 1.0 -s verzióban már benne kellett volna legyenek. Viszont amint beállítottuk, azonnal eltakarodott ez az IP. Kíváncsian várjuk, holnap mi lesz.
- A hozzászóláshoz be kell jelentkezni
Ha lehetőség van rá, én áttenném nem szabvány portra az ftp-t. Annyira szerencsére nem intelligensek ezek a botok, hogy portscanneljenek és úgy megkeressék az ftp-t. Hasonló okból tettem át az ssh-t is nem szabvány portra, mert azt próbálták törni nálunk. Azóta egy ilyen próbálkozás sem volt. Persze tudom, hogy ez a megoldás nem szép, és nem mindig van rá lehetőség.
- A hozzászóláshoz be kell jelentkezni
Az ssh nálunk is odébb van. B-)
Igazából nem rossz megoldás, de úgy gondoltam, hogy ha már VS az az ftp, akkor biztos tud ilyet. Most már igen...
- A hozzászóláshoz be kell jelentkezni