Iemand probeert via SSH inloggen
Ik heb zijn ip adres, hoe kan ik deze ip adres compleet bannen van het server?
Likes: 0
Iemand probeert via SSH inloggen
Ik heb zijn ip adres, hoe kan ik deze ip adres compleet bannen van het server?
Wat voor besturingssysteem draait er op je server?
(En waarschijnlijk is het gewoon een virus dat zich via SSH verspreidt, je kan beter SSH gewoon alleen maar openzetten voor bekende IP-adressen)
iptables -I INPUT -s ipadres -j DROP
Het gaat om een Linux CentOs 4.2
Ondaks ik Brute Force Detection heb krijg bijna elke dag zo'n 10 emails dat het ip probeert te loggen op mijn server.
http://www.bigbold.com/snippets/posts/show/1252Oorspronkelijk geplaatst door smurf
iptables -A INPUT -s ip.address -j DROP
Welke is het juiste of wat is het verschil?
Laatst gewijzigd door Arto; 24/06/06 om 21:24. Reden: Automerged Doublepost
Wen er maar vast aan, als je alle IP's die proberen in te loggen via SSH wil gaan blokkeren, dan kan je wel iemand daarvoor gaan aannemen want da's een dagtaak :-p
Een nuttigere oplossing is om het aantal ssh connectie pogingen per seconde te limiteren. Deze 'attacks' zijn bijna altijd scriptjes die gewoon een hele stapel login+password combinaties proberen, mijn ervaring is dat 't veel effectiever is om ze enorm te vertragen, dan om ze te proberen te blokkeren.
Dan kom je dus op zoiets, er vanuit gaande dat je netfilter/iptables gebruikt:
# SSH :: Maximum 3 per minute, except from our office
iptables -A INPUT -p TCP -s $NETBLOCK_OFFICE --dport 22 -j ACCEPT
iptables -A INPUT -p TCP --dport 22 -m limit --limit 3/min -j ACCEPT
iptables -A OUTPUT -p TCP --sport 22 -j ACCEPT
Let op dat je je kantoor (of een andere server met een vast IP) wel toestaat, zonder limiet, anders kan je ongewenste effecten krijgen :-p
Tevens gaan deze rules er vanuit dat je default policy voor zowel de INPUT als OUTPUT chains, DROP is, maar dat lijkt me logisch.
-A, --append chain rule-specification
Append one or more rules to the end of the selected chain. When
the source and/or destination names resolve to more than one
address, a rule will be added for each possible address combina-
tion.
-I, --insert chain [rulenum] rule-specification
Insert one or more rules in the selected chain as the given rule
number. So, if the rule number is 1, the rule or rules are
inserted at the head of the chain. This is also the default if
no rule number is specified.
Heb je naast BFD geen APF (makkelijk te installeren/configuren firewall) geïnstalleerd staan? BFD kan namelijk automatisch blokkeren, indien je APF geïnstalleerd hebt.
Beste oplossing is gewoon enkel je eigen IP's toe te laten; dan heb je geen last van bruteforce attacks.
Jochem
Ok dat snap ik, ik heb een vaste ip maar het kans bestaat natuurlijk dat Wanadoo na een tijd mijn ip veranderd.
Dat was namelijk 1 keer gebeurd.
En als dat nu weer gaat kan ik niet inloggen![]()
Dan kan je gebruik maken van een techniek als port knocking, om te limiteren tot een beperkt aantal mensen die mogen inloggen. Maar inderdaad vervelend als je provider geen vast IP levert.
Jochem
ik heb alleszins goeie ervaringen met http://denyhosts.sourceforge.net/
SSH 1 verwijderen uit sshd.conf + RootPermitLogin no kan ook altijd interessant zijn
en uiteraard een deftig password gebruiken![]()
Ik heb permit root login gewijzigd in /etc/ssh/sshd_config :
#PermitRootLogin no#
service sshd restart
Maar ik kan toch inloggen op SSH

waarom niet de ssh port veranderen... wel eerst firewall aanpassendan kunnen ze er nooit in.
Je moet wel ff de hash (comment) weghalen.Oorspronkelijk geplaatst door Arto
Dit moet er dus staan:
PermitRootLogin no
Vergeet zeker niet een gewone user aan te maken!![]()
Dat noemen ze security by obscurity en is dus geen security. (af te raden).Oorspronkelijk geplaatst door chrish
APF en BFD samen is beter aan te raden (en zowieso nooit root logins toestaan, eerst inloggen als een gewone gebruiker, en hierna ' # su - ' naar root.
Misschien een tip: voor een klant heb ik eens iets gebouwd dat redelijk veilig is en wel nog een beetje 'security by obscurity'
Gebruik een trigger om een script op je server te starten (bv. stuur een email naar je server, log in op een bepaalde pagina van je site, etc...). Zorg dat een scriptje hier de sshd start op een random port en vervolgens het poortnummer, via sms (clickatell api of zo) naar je mobiel stuurt. Als je klaar bent met je ssh, log je uit met 'killall -9 sshd'.
In dat geval heb je sshd alleen maar draaien op het moment dat je het ook echt nodig hebt. Geen sshd is de beste beveiliging![]()
SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks