Ik ben bezig om een nieuw iptables script te schrijven. Ons huidige script werkt goed maar geeft bijvoorbeeld alleen SSH toegang voor een beperkt aantal IP adressen. Dit zijn de thuis adressen van collega's en de adressen die we op de zaak hebben. Dit werkt prima maar als ik bij een klant op locatie iets wil aanpassen, moet ik eerst een server op de zaak overnemen voordat ik verbinding kan maken. Dat is soms niet handig.
Nu kwam ik in een artikel de volgende iptabels rules tegen:
iptables -A INPUT -p tcp -i eth0 -m state --state NEW -m recent --set
iptables -A INPUT -p tcp -i eth0 -m state --state NEW -m recent --update --seconds 30 --hitcount 10 -j DROP
Volgens het artikel blokkeert dit portscanners, als ze meer dan 10 verbindingen op een willekeurig poortnummer maken. Ik heb het nog niet getest maar volgens mij gaat dat wel werken.
Als ik dit aanpas naar minder pogingen in een groter tijdbestek:
iptables -A INPUT -p tcp -i eth0 -m state --state NEW -m recent --set
iptables -A INPUT -p tcp -i eth0 -m state --state NEW -m recent --update --seconds 180 --hitcount 3 -j DROP
Zijn er situaties te bedenken waarin je op een normale/legale manier meer dan 3 nieuwe verbindingen naar een server maakt, binnen 3 minuten?
Dit werkt toch ook voor SSH brute force pogingen? Een blokkade van 3 minuten lijkt me voldoende om de meeste aanvallers te stoppen. Mocht dit niet zo zijn, dan hebben ze na 3 minuten weer 3 pogingen. Dat lijkt me acceptabel?
Graag jullie mening!

Likes:


Quote