LINUX.ORG.RU
ФорумAdmin

стучатся по ssh

 , , ,


0

2

Какие-то чудаки постоянно стучатся по ssh. Своей цели они, конечно, не добиваются. И я их постепенно добавляю в firewalld фильтр ручками. Но есть ли где более или менее полный список IP сеток, из которых эти мудаки лезут, чтобы сразу порезать их всем скопом?

★★★★★

Последнее исправление: beastie (всего исправлений: 1)

Ты хочешь зарезать ботнет? Ну-ну.

ручками

А вот это автоматизируется. Хоть fail2ban, хоть что.

mandala ★★★★★
()

Это боты. fail2ban в помощь

Vit ★★★★★
()

Это же чудаки-исследователи.... -Тук-тук, кто в тереме живет?.... :-)

anonymous
()

смена порта + fail2ban для самых настырных

af5 ★★★★★
()

Вместо костылей в виде правил файрволла, фейл2банов и паролей лучше перейди на авторизацию _только_ по ключам. И пусть они хоть до посинения стучатся.

И я их постепенно добавляю в firewalld фильтр ручками

Такая-то попытка осушить океан дырявой ложкой, даже не жалко тебя.

entefeed ☆☆☆
()
Ответ на: комментарий от bvn13

Плюсую этого ЛОРчанина плюс авторизация по ключу.

Twissel ★★★★★
()
Ответ на: комментарий от entefeed

Только по ключам не всегда удобно. Для привилегированного юзера это конечно только так, а если еще и ходить с разных устройств, в том числе смарфонов? Где ключ хранить?

mandala ★★★★★
()

В принципе, ты через geoip можешь получить список диапазонов Китая и забанить весь Китай — большая часть этой фигни лезет оттуда. Ручками добавлять задолбаешься. Даже готовые скрипты/списки есть.

Ну плюс и автоматические утилиты вроде fail2ban есть, но так как если ты не совсем верблюд то твой пароль не 12345 и авторизация у тебя по ключу, то единственная твоя проблема — мусор в логах, а не реальная опасность. А с мусором в логах fail2ban ничего особо не сделает.

Ну или да, альтернатива — меняй порт. Но не факт, что это того стоит.

А можешь просто забить.

ChALkeR ★★★★★
()
Последнее исправление: ChALkeR (всего исправлений: 1)
Ответ на: комментарий от ChALkeR

меняй порт. Но не факт, что это того стоит.

Боюсь спросить, сколько у вас стоит сменить порт?

af5 ★★★★★
()
Ответ на: комментарий от mandala

На смартфоне и хранить. Или ты тоже ноешь когда незнакомый человек без ключа не может дверь в твою квартиру открыть?

entefeed ☆☆☆
()
Ответ на: комментарий от entefeed

И пусть они хоть до посинения стучатся.

Святая простота... Десятка три-четыре стучащихся тебе обеспечат и загрузку, и трафик какой-никакой.

AS ★★★★★
()

Но есть ли где более или менее

iptables recent вполне достаточно, чтобы бот ушёл пытать счастья в другом месте.

AS ★★★★★
()
Ответ на: комментарий от af5

сколько у вас стоит сменить порт?

Очень дорого: собственной памяти. Зачем помнить разное ненужное для разных случаев ?

AS ★★★★★
()
Ответ на: комментарий от AS

Очень дорого: собственной памяти. Зачем помнить разное ненужное для разных случаев ?

Ну вот у меня например для всех случаев ssh порт 43422 (на самом деле другой). Это ведь не пароль, чтоб на каждый сервер разный ставить. Просто запомнить префикс из 2-3 цифр и 99% ботов проходят мимо, что собственно и требуется.

af5 ★★★★★
()
Ответ на: комментарий от entefeed

Сервер - доисторическая Нокла с интернетом на жопорезе?

Хороший ты агроном, сажай больше картошки.

Это, если не понял, из анекдота. Там ещё колорадский жук участвовал.

AS ★★★★★
()
Ответ на: комментарий от entefeed

Вместо костылей в виде правил файрволла

Ну а чо, нехай долбят sshd, пусть делает tcp connect, форкается, запускает проверку протокола на предмет авторизации и отпинывается сам. Разве это похоже на костыль? Конечно нет, сколько же работы совершается! Толи дело firewall, он раз и tcp-reject, явно же костыль!

vodz ★★★★★
()
Последнее исправление: vodz (всего исправлений: 1)
Ответ на: комментарий от vodz

Смотрю у вас мания все записывать, что мимокрокодилов в интернетах, что мимоботов долбящихся на ссх. Когда коту делать нечего, короче. Главное ж шоб не форкало лишний раз!

entefeed ☆☆☆
()
Ответ на: комментарий от entefeed

у вас

Начните с авторов линуксового сетевого экрана, они ж точно занимаются фигнёй.

vodz ★★★★★
()
Ответ на: комментарий от af5

Это ведь не пароль, чтоб на каждый сервер разный ставить.

Это если все свои. А если на какие-то ходишь в гости, помочь ? А там тоже любитель порт поменять. Спрашивать каждый раз ?

AS ★★★★★
()
Ответ на: комментарий от AS

Хороший ты агроном, сажай больше картошки.

Диды картошку сажали и ты сажай.... :-)

anonymous
()

Пусти меня, я просто посмотреть, менять ничего не буду

zolden ★★★★★
()

Таг «безпастность» лишний. Нехватает тагов «папаноидальное растройство личности», «я у мамы какир» и «одмин локалхоста».

Боты стучатся? Who cares? Настрой вход по ключам и забей.

beastie ★★★★★
()
Ответ на: комментарий от AS

Вполне ожидаемо, что у многих порт будет не стандартный, поскольку смена порта на нестандартный - первый пункт любого hardening guide (как с такой бедой жить смотри там п.5)

af5 ★★★★★
()
Последнее исправление: af5 (всего исправлений: 1)

Что то как то неразумно там скоп весь резать =), особенно там какие то списки ез ентернета надыбывать..,надо перевернуть сознание и посмотреть на это с другой стороны =), замена порта + fail2ban вполне достаточно имхо,ну ещели копаться там с правилами не хотся то вход по ключу..,можна еще белый список из самого себя сделать тогда точно враг не пройдет! =) ,даже скучно станет от того что логи пустые, начнешь думать что что-то сломал =)

skynetyar
()

а вот у меня есть пара серверов, где а) перенесено на нестандартный порт, б) вход только по ключам, в) фейл2бан дает 3 попытки в течении часа и банит на сутки. так все равно какойто хрен натравил но оба этих сервера ботнет и он уже неделю в них стучится круглые сутки.

настырный китаец попался.

moot ★★★★
()

А мне даже как то стало интрересно, что они будут делать если доступ получат. Создал изолированную виртуалку со стандартным паролем. Но в итоге толком они ничего и не делают.

voltmod ★★★
()
Ответ на: комментарий от voltmod

Да ничего, будешь просто ботом в стае, для DoS-атаки, или порно студией , было как то на моей практике такое =)) что еще взять то ,кредиток нет так хоть зауздить =)

skynetyar
()
Ответ на: комментарий от af5

Вполне ожидаемо, что у многих порт будет не стандартный

Понимаешь, это просто желание людей создать проблемы на ровном месте. Потом сказать, что это - круто.

AS ★★★★★
()
Ответ на: комментарий от ChALkeR

а потом внезапно вдруг поедешь в Китай и забудешь бан снять :)

Harald ★★★★★
()
Ответ на: комментарий от AS

Это не круто, это просто +1 к безопасности. Круто это когда за счет таких мелочей счетчик за 900 переваливает

af5 ★★★★★
()
Ответ на: комментарий от Nikak

Шта за крючечки по номером 3? Вы что NASA защищаете? хватит и 2-х первых пунктов =) Боты это ловушка на ламо, а с ламо и взять нечего, тех кого хотят достать,достанут и с 10-ю пунктами...

skynetyar
()
Ответ на: комментарий от Nikak

Да и в расчет iptables и fail2ban я не беру, это уже штатно должно быть у каждого в настроенном виде..

skynetyar
()

стучатся по ssh

12 часов ночи. Стук в дверь...

-Кто там? У нас все дома...

-Хозяин, поговорить надо...

-А сколько вас?

-Пятеро...

-Вот между собой и говорите... :-)

anonymous
()
Ответ на: комментарий от skynetyar

а с ламо и взять нечего

Верно. Чаще всего людей интересуют деньги... :-)

P.S. Адриан Ламо - хакер из США. В начале карьеры ходил с рюкзаком, где был старый ноутбук и одеяло. Спал на лавочках Сан-Франциско. О нем написано на Википедии. Сейчас занимается всякой всячиной.... :-)

anonymous
()
Ответ на: комментарий от Pinkbyte

Не верю

Понятия не имею что там они умеют, у меня нет андроидов. Хорошо если они адекватные, а то может как впн-клиенты — такой ужас, что лучше бы их вообще не было.

mandala ★★★★★
()
Ответ на: комментарий от af5

А для ФТП тоже может быть порт менять? И для почты, чё уж. Давай вообще стандартные порты переопределим, это ж как секьюрность сразу повысит!

mandala ★★★★★
()
Ответ на: комментарий от rupert

Ага только правила в fail2ban нужно верно закатать а то там по умолчанию такой шляпик записан который уже наверное все умеют обходить, в том числе и боты =), нужно помнить что на той стороне за ботами тоже люди сидят, зачастую далеко не глупые =). Так что гуглояндекс,книжецы и.т.д..

skynetyar
()
Ответ на: комментарий от AS

Это если все свои. А если на какие-то ходишь в гости, помочь ? А там тоже любитель порт поменять. Спрашивать каждый раз ?

[подкол]А хостнэйм/ip вы видимо наизусть помните?[/подкол]

anc ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.