Нужен совет гуру...

12
L
На сайте с 15.01.2008
Offline
112
1283

Господа, не так давно взял ВДС, потому еще опыта маловато в вопросах администрирования.

Нужна Ваша помощь по вопросам безопасности.

Суть...

Каждую ночь ночь, приходит на почту отчет с именем "security run output", а в нем файл на 500к.

Внутри фала следующее:

Mar 30 22:50:42 antimakler sshd[41146]: Invalid user winde from 125.211.200.32

Mar 30 22:50:47 antimakler sshd[41337]: Invalid user winderen from 125.211.200.32

Mar 30 23:23:30 antimakler sshd[32439]: reverse mapping checking getaddrinfo for 216-237-113-194.infortech.net [216.237.113.194] failed - POSSIBLE BREAK-IN ATTEMPT!

Mar 30 23:23:32 antimakler sshd[32481]: reverse mapping checking getaddrinfo for 216-237-113-194.infortech.net [216.237.113.194] failed - POSSIBLE BREAK-IN ATTEMPT!

Таких строк сотни и меняются только IP и логины. Я так понимаю, что это попытка взломать сервер, методом БрутФорс.

Также размер дискового пространства уменьшается на 50-100 мегабайт в сутки. Ротация логов-каждый час. Под сайтами занято 65 метров. Сайты все новые, не посещаемые.

Вопросы:

-что это за отчет? И если это попытки взлома, то как их предотвратить?

-отчего может уменьшаться объем дискового пространства такими темпами и где посоветуете посмотреть-почистить?

Если не сложно, ответьте как можно более подробно.

Заранее благодарю за советы!

Raistlin
На сайте с 01.02.2010
Offline
247
#1

configserverfirewalll поставьте...

Raistlin добавил 31.03.2010 в 06:04

http://configserver.com/cp/csf.html

HostAce - Асы в своем деле (http://hostace.ru)
L
На сайте с 15.01.2008
Offline
112
#2
Raistlin:
configserverfirewalll поставьте...

Raistlin добавил 31.03.2010 в 06:04
http://configserver.com/cp/csf.html

Спасибо!

У меня уже установлен фаервол и SSH server - имеет статус "закрытый".

Или все же есть принципиальная разница между рекомендуемым Вами и стандартным?

M
На сайте с 16.09.2009
Offline
278
#3
lpcard:
У меня уже установлен фаервол и SSH server - имеет статус "закрытый

Как-то странно он "закрыт". Покажите вывод команды:

iptables -vnL

Я бы посоветовал начать с того, что перевесить sshd на другой порт. См. директивы Port, Listen в /etc/ssh/sshd_config. man sshd_config.

По-поводу места - нужно смотреть. Так - будет гадание на кофейной гуще.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
M
На сайте с 01.12.2009
Offline
235
#4

Вы не указали OS предпологаю linux.

---

nano /etc/ssh/sshd_config

--

ищите "Port 22" может быть закаментирвоан, когда найдёте меняете на "Port 3232" , и комент уберите. #

после изменений делайте "контрл+X" он скажет сохранять жмёте "Y"

---

далее нужен перезапуск

/etc/init.d/sshd restart

после чего, у вас будет шел на порту 3232

Администратор Linux,Freebsd. построения крупных проектов.
L
На сайте с 15.01.2008
Offline
112
#5

Всем огромное спасибо!

Порт изменил...

Теперь на 22 не коннектиться, а на 3232 дает ввести только логин, а на ввод пароля вообще не реагирует, выдает "Доступ запрещен".

Посмотрим, может все измениться к лучшему)))

А по-поводу объема диска, из первого поста, какие-то предположения есть?

Система действительно FreeBSD, Linux, панелька ISPmanager.

M
На сайте с 01.12.2009
Offline
235
#6

сам по себе он не изменится, если бы вы сказали что os freebsd, и не поспешили я бы обратил внимание на строчку "PermitRootLogin", но вы поспешили.

Хотя странно что ssh не впускает, так как при установки панели isp, доступ рута открывают, по дефолту он закрыт!

L
На сайте с 15.01.2008
Offline
112
#7
madoff:
сам по себе он не изменится, если бы вы сказали что os freebsd, и не поспешили я бы обратил внимание на строчку "PermitRootLogin", но вы поспешили.

Хотя странно что ssh не впускает, так как при установки панели isp, доступ рута открывают, по дефолту он закрыт!

Вот эта строка...."PermitRootLogin yes" - не закомментированная.

Ставим "no"?

А порт делаем как было?)))

Raistlin
На сайте с 01.02.2010
Offline
247
#8
lpcard:
Спасибо!
У меня уже установлен фаервол и SSH server - имеет статус "закрытый".
Или все же есть принципиальная разница между рекомендуемым Вами и стандартным?

Вы бы почитали что это для начала. Это не файрволл, а надстройка над стандартным. Если не хотите разбираться - следуйте остальным советам из этого топика...

L
На сайте с 15.01.2008
Offline
112
#9

Raistlin Спасибо за совет! Как раз с "прочитать" тоже проблема))) Там же все на Английском и судя по всему,сервис платный...Думаю так, если беда эта не прекратиться после проведенных процедур, буду разбираться, переводить, платить и ставить...

В любом случае, благодарен Вам за проявленное участие!

Raistlin
На сайте с 01.02.2010
Offline
247
#10

Это бесплатный скрипт. Вооружитесь google translate и все же переведите его. Дело в том, что там есть и другие полезные вещи кроме файрволла. А изменение порта ssh само по себе не панацея.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий