Onze Windows VPS heeft de RDP poort open staan voor heel de wereld. Misschien is dat niet helemaal verstandig maar wel makkelijk omdat we nu overal vandaan erbij kunnen.
Dagelijks hebben we te maken met computers die brute force attacks proberen op de RDP poort. Ik heb een script geschreven wat een IP adres blokkeert in de firewall bij de 4e mislukte inlog poging op een dag. Dit werkt prima maar de lijst met IP adressen in de firewall wordt langer en langer. Het script draait nog niet zo lang maar er komen 10 a 20 adressen per dag bij. Ik kan me voorstellen dat na een paar maanden/jaren dit invloed gaat hebben op de prestaties van de VPS.
Hoe gaan jullie hier mee om? Blokkeer je IP adressen voor altijd of geef je ze na een bepaalde tijd weer vrij?
De meeste aanvallen komen van een hostname lQPxf2ISQgEV1bGK. Het viel me op dat die hostname erg veel voorkomt in de logs, steeds met een ander IP adres. Na wat googlen kwam ik er achter dat dit een worm/virus is op Conficker basis. Veel van de geblokkeerde adressen zijn dus van PC's die besmet zijn en waarschijnlijk na een tijdje weer schoon zijn.
Het lijkt me logisch om de lijst op te schonen/leeg te maken na een bepaalde tijd, komt een IP terug dan wordt hij toch weer toegevoegd.
Ik ben benieuwd wat voor oplossingen jullie hebben.

Likes:


Quote