Fastpanel защита ssh, ftp от подбора паролей как?

123
LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#11
zpjekan #:

Так я его установил через панель в приложениях, но он не блокирует при неправильном вводе пароля

Настройки надо делать. Без них там слабо всё будет блокироваться. 

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
S
На сайте с 19.01.2024
Online
34
#12
Kaavain #:


Первый шаг в защите ssh - тупо сменить порт на рандомный. Сразу стучаться перестанут.

Кстати, а нет ли какого то элегантного решения-поставить на стандартный порт заглушку?Ну чтобы сканеры в нее долбились и банились автоматом?С внесением в iptables правила для этого ip?

E
На сайте с 10.02.2024
Offline
14
#13

Лучший вариант:

1. Для SSH выключить авторизацию по паролям и включить по сертификату

2. Выключить FTP, использовать SFTP

Если все же хотите продолжить с fail2ban, какая система у вас скажите. Местоположение конфигов может отличаться.

fail2ban сам по себе запущен, в каком статусе? Что в логах его есть?

Файрвол вручную нет смысла, если вам банить переборщиков, fail2ban туда сам добавляет записи.

Kaavain
На сайте с 28.07.2015
Offline
166
#14
sergeysdf #:
Кстати, а нет ли какого то элегантного решения-поставить на стандартный порт заглушку?Ну чтобы сканеры в нее долбились и банились автоматом?С внесением в iptables правила для этого ip?

Зачем? БАн идет по IP, их у этих долбоящеров как грязи. Можно легко написать правило для f2b но - зачем?

Могу порекомендовать только хостинг: https://traf.at/vps - за 3 года все на 4++ и цены не подняли. Ну и банк для белых ИП: https://traf.at/bankm
poruchick
На сайте с 13.08.2007
Offline
241
#15
Kaavain #:
БАн идет по IP, их у этих долбоящеров как грязи.

Ото ж. Человек не сталкивался с таблицей f2b в несколько десятков тысяч правил, сгенерированых автоскриптами. Потом появится тема: "как удалить логи f2b, если rm не работает" )))

Остатки доменов по бросовым ценам - https://ssl.su | Лучший хостинг и VPS - https://sl.net.ru/inltr / | Профессиональный мониторинг доступности - https://sl.net.ru/pingservice . Я не SEOшник, я - админ, никсовод, интегратор, инженер, делюсь знаниями в меру возможности.
S
На сайте с 19.01.2024
Online
34
#16
Kaavain #:

Зачем? БАн идет по IP, их у этих долбоящеров как грязи. Можно легко написать правило для f2b но - зачем?

Не, идея именно  в том, что если кто-то долбится не туда-очевидно сканер, соответственно-можно банить сходу на уровне iptables(он быстр). До кучи, можно еще какое-то количество портов вокруг измененного ssh повесить(для тех,кто порты перебирать будет). -и все! В идеале, еще какой-то клинер по времени был, чтобы очень уж много ipшников не собиралось...(удалять их через месяц/год,например, или оптом сетки банить,если ip-ников много из какой-то сети набралось,например.

Fail2ban все же немного про другое.

По идее, что-то подобное должно существовать,но я даже не знаю как начать поиск такого-хоть сам пиши на С-ке.

LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#17
sergeysdf #:
Не, идея именно  в том, что если кто-то долбится не туда-очевидно сканер

Какой смысл? У этих сканеров тысячи IP. Особенно если они делают по 1 запросу и уходят. Они НЕ вернуться на ваш сервер. Вернуться потом другие боты. Лишнее места занимать в iptables сервера. 

Fail2ban как раз и нужен для того, чтобы забанить самых дотошных. Стандартные лимиты в панели ОЧЕНЬ мягкие, там час блокировки что-ли и всё. Рекомендую ставить сутки минимум.

S
На сайте с 19.01.2024
Online
34
#18
LEOnidUKG #:

Какой смысл? У этих сканеров тысячи IP. Особенно если они делают по 1 запросу и уходят. Они НЕ вернуться на ваш сервер. Вернуться потом другие боты. Лишнее места занимать в iptables сервера. 

Fail2ban как раз и нужен для того, чтобы забанить самых дотошных. Стандартные лимиты в панели ОЧЕНЬ мягкие, там час блокировки что-ли и всё. Рекомендую ставить сутки минимум.

так в том и суть-набралось штук 15 "плохих" айпишников из сети /24-и баним сразу всю сеть /24, очевидно там ничего полезного нет. При таком раскладе -на 1 сеть из /8 всего 64к записей будет,это не так уж много....

[Удален]
#19
sergeysdf #:

так в том и суть-набралось штук 15 "плохих" айпишников из сети /24-и баним сразу всю сеть /24, очевидно там ничего полезного нет. При таком раскладе -на 1 сеть из /8 всего 64к записей будет,это не так уж много....

Очень маловеорятно, что все запросы от всех IP будут за 1 день. А при разбросе по дням, более старые уже будут удаляться из блока. По этому такого количества не будет.

Отсортирую по грамотности решения:

  1. ограничение доступа по IP. Подходит лишь для статического IP и/или надежного VPN
  2. смена порта SSH
  3. fail2ban

R
На сайте с 25.08.2005
Offline
178
#20
LEOnidUKG #:

Fail2ban как раз и нужен для того, чтобы забанить самых дотошных. Стандартные лимиты в панели ОЧЕНЬ мягкие, там час блокировки что-ли и всё. Рекомендую ставить сутки минимум.

У меня было, пару раз, по запарке набрал не тот пароль. Хорошо айпишник динамический, вынул свисток из роутера и через пять секунд получил новый IP и подключился к серверу. А если IP статический, придётся сутки ждать. Стандартных двадцати минут вполне достаточно.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий