ehh welk file is dit?
Likes: 0
ehh welk file is dit?
/usr/local/bfd/conf.bfdOrigineel geplaatst door snaaps
ehh welk file is dit?
ja, sorry dacht ff dat het om die 1 client per zoveel minuten ging:
in mijn config staat dit wat afwijkt van jouw config.
SLOG="/var/log/secure"
EMAIL_USR="info@mijndomein.nl"
De rest is het zelfde
wellicht licht het aan je mail adrs? of heb je3 die rare tekentjes daar zelf gezet?
Debian gebruikt andere logs, ik heb geen /var/log/secureOrigineel geplaatst door snaaps
ja, sorry dacht ff dat het om die 1 client per zoveel minuten ging:
in mijn config staat dit wat afwijkt van jouw config.
SLOG="/var/log/secure"
EMAIL_USR="info@mijndomein.nl"
De rest is het zelfde
Laten we het verder ontopic houden, indien iemand mij kan helpen zie ik graag een PM.
wij zetten ssh altijd standaard op een andere poort...Origineel geplaatst door snaaps
Ik voreog me af wat jullie doen met de IP's die proberen in te loggen via een brute force prog.
Heeft het zin om de IP's te achterhalen en vervolgens de provider hierover te berichten?
Is he trouwens normaal dat bijna elke dag wel geprobeerd wordt in te loggen op alle servers d.m.v brute force?
hebben er in het begin ook veel last van gehad maar nu gelukkig niet meer..
Hoe stel je dit in?Origineel geplaatst door froggie
Ik sta maximaal 1 nieuwe connectie per minuut toe op port 22. Brute force is dan meteen niet interessant meer. Het aantal aanvallen is sindsdien ook afgenomen.
Mijn server is dagelijks doelwit van dit soort Bruteforce attacks. Meestal houden ze het onder de 100 pogingen wel voor gezien. Alles boven de 500 wordt gemeld aan de ISP aan wie het betreffende IP adres toebehoort, waarbij het IP ook op de server bij de voordeur wordt tegen gehouden. Ik zou een dagtaak hebben aan het melden en blokkeren van IP's als ik alles onder de 500 pogingen zou meenemen.
heel simpel bij redhat ken je dit instellen via /etc/ssh/sshd_config
hall het # tekentje weg en verander poort 22 naar 9999 ofzo.
http://www.webhostingtalk.nl/showthr...threadid=74905
BFD plaatst alle brutefore attackers in de banlist. Hoezo instaleer je dat dan niet? Hoef je nooit meer iemand toetevoegen aan de banlist.Origineel geplaatst door Adonis
Hoe stel je dit in?
Mijn server is dagelijks doelwit van dit soort Bruteforce attacks. Meestal houden ze het onder de 100 pogingen wel voor gezien. Alles boven de 500 wordt gemeld aan de ISP aan wie het betreffende IP adres toebehoort, waarbij het IP ook op de server bij de voordeur wordt tegen gehouden. Ik zou een dagtaak hebben aan het melden en blokkeren van IP's als ik alles onder de 500 pogingen zou meenemen.
Technotop Internet BV - Sinds 2005 gespecialiseerd in cloud en datacentra.
Wat wordt er misschien gebruteforced?
Nuja, voor SSH
- andere poort (ok, als ze poortscannen komen ze erachter, maar dit wordt vaak niet gedaan);
- ROOT login _AF_ zetten via SSH (zou default moeten zijn).
--> moeten ze eerst gewone user bruteforcen (kans klein dat ze je username kennen), die user moet in de wheel groep zitten (gokken dus, veel tijd verliezen en opvallen, dus ze geven het meestal al op), moesten ze toch binnen geraken, en de user zit in de wheel groep, moeten ze nog steeds "su" bruteforcen om root te worden...
En als je mensen ziet aanvallen/bruteforcen dan block je die toch gewoon van je server? Ze zouden wel proxies/meerdere servers kunnen gebruiken, maar het zal wel al een beetje helpen.
Omdat er nogal wat nadelen aan een actieve (N|H)IDS kleven... In het ergste geval bestaat de mogelijkheid dat je je eigen router blokkeert.Origineel geplaatst door trebbor
BFD plaatst alle brutefore attackers in de banlist. Hoezo instaleer je dat dan niet? Hoef je nooit meer iemand toetevoegen aan de banlist.
Ik ben en blijf van mening dat, als je je beveiliging goed op orde hebt, je de meldingen het beste kunt negeren. Zie je bepaalde "trends", dan kan je deze blokkeren, melden en rapporeren.
--
VEVIDA Services, http://www.vevida.com
IPtables dropt default alles wat binnenkomt en daarna sta ik ssh als volgt toe:
$iptables -A INPUT -p tcp --dport ssh -m limit --limit-burst=1 --limit=1/m -j ACCEPT
Verder zijn password logins een no no, moeten users lid zijn van een bepaalde groep dmv AllowGroups en werk ik met keys/certificaten.
Ik zie af en toe nog wel eens wat in de logs verschijnen, maar meestal haken ze na een poging of 3, 4 weer af.
Het enige nadeel wat ik hier zelf van ondervind is dat als ik bijv via scp een filetje heb overgezet en daarna weer wil inloggen ik moet wachten tot de minuut verstreken is. Voor servers waar meer mensen tegelijk moeten kunnen inloggen is dit dus niet praktisch. Maar 2 of 3 logins per minuut zou hier een oplossing bieden terwijl het beoogde effect nagenoeg hetzelfde blijft.