Подбор паролей?

Unlock
На сайте с 01.08.2004
Offline
776
5725

Настроил получение root почты на свой адрес и вижу там огромное количество вот таких записей:

Apr 18 00:10:19 sshd[51379]: Invalid user maccounts from 75.144.254.25
Apr 18 00:10:19 sshd[51379]: Failed password for invalid user maccounts from 75.144.254.25 port 51861 ssh2

Apr 18 04:14:38 sshd[53645]: Invalid user admin from 67.19.126.18
Apr 18 04:14:38 sshd[53645]: Failed password for invalid user admin from 67.19.126.18 port 38736 ssh2
Apr 18 04:14:38 sshd[53646]: reverse mapping checking getaddrinfo for server.manahareplies.net [67.19.126.18] failed - POSSIBLE BREAK-IN

ord for root from 67.19.126.18 port 45531 ssh2
Apr 18 04:20:48 sshd[62886]: reverse mapping checking getaddrinfo for server.manahareplies.net [67.19.126.18] failed - POSSIBLE BREAK-IN

jboss from 67.19.126.18
Apr 18 04:20:48 sshd[62896]: Failed password for root from 67.19.126.18 port 43504 ssh2
Apr 18 04:20:48 sshd[62897]: Failed password for invalid user jboss from 67.19.126.18 port 51119 ssh2
Apr 18 04:20:48 sshd[62899]: reverse mapping checking getaddrinfo for server.manahareplies.net [67.19.126.18] failed - POSSIBLE BREAK-IN

ord for root from 125.17.81.35 port 55029 ss

ord for cyrus from 202.88.243.103 port 57873 ssh2
Apr 18 18:16:11 sshd[78592]: reverse mapping checking getaddrinfo for 103.243.88.202.asianet.co.in [202.88.243.103] failed - POSSIBLE

Есть возможность и смысл с этим бороться? Или забить? :)

Есть желание, - тысяча способов; нет желания, - тысяча поводов! /Петр-I/.
k0t
На сайте с 13.07.2008
Offline
99
k0t
#1

Боритесь

bruteblock
fail2ban

sshd_config

PermitRootLogin no
AllowUsers

Полно информации по этому поводу.

zexis
На сайте с 09.08.2005
Offline
388
#2

Рекомендую разрешить доступ к SSH и FTP (желательно и к почте pop3) только с вашего IP.

Если IP у вас динамический, то только с диапазона IP вашего провайдера.

Для того что бы не шел постоянный подбор паролей

iptables -A INPUT -s ваш IP -j ACCEPT

iptables -A INPUT -p tcp -m tcp --dport 21 -j DROP

iptables -A INPUT -p tcp -m tcp --dport 22 -j DROP

iptables -A INPUT -p tcp -m tcp --dport 110 -j DROP

Конечно если пароли надежные, то подобрать их не возможно.

Но попытки подбора создают дополнительную нагрузку на сервер и канал. Плюс дополнительный расход трафика.

У меня тоже постоянно пытались подобрать пароли к SSH, FTP и POP3 пока я не закрыл доступ к этим сервисам со всех IP кроме моего.

К тому же появились хулиганы, которые отправляя десятки тысяч запросов на 21 порт – FTP. Научились как то подвешивать сервер. Поэтому все порты, которые можно закрыть, лучше закрывать фаерволом.

M
На сайте с 16.09.2009
Offline
278
#3

просто перенесите sshd на нестандартный порт, скажем > 60000.

man sshd_config, директивы Port или Listen.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
klassev
На сайте с 09.08.2007
Offline
135
#4
myhand:
просто перенесите sshd на нестандартный порт, скажем > 60000.

Тоже именно это советую. 99% переборщиков отлетает.

M
На сайте с 01.12.2009
Offline
235
#5

а если найдут порт, что не тяжело Nmap . тогда что делать будете ?

Администратор Linux,Freebsd. построения крупных проектов.
Unlock
На сайте с 01.08.2004
Offline
776
#6
k0t:
PermitRootLogin no
AllowUsers

Это значит, что если пытаются зайти по логину который не существует, то будет отлуп?

zexis:
Рекомендую разрешить доступ к SSH и FTP (желательно и к почте pop3) только с вашего IP.

К почте точно проблема будет. Пользуются разные люди, из разных стран. Текущие IP определить не проблема, но вдруг что-то поменяется и люди останутся без почты. Есть конечно же вебинтерфейс, но там люди по сравнению с которыми я супер админ серверов ;) Так что сложновато будет. А вот FTP уже закрыл, но правда не уверен, что правильно. Через .ftpaccess

zexis:
iptables -A INPUT -s ваш IP -j ACCEPT

У меня на сервере FreeBSD. Если я правильно понимаю, то iptables мне не получится использовать.

myhand:
просто перенесите sshd на нестандартный порт, скажем > 60000.
man sshd_config, директивы Port или Listen.

А что это дает? Ведь запрос все равно идет, так же как и в случае с 22 портом. Или на обработку запросов по несуществующему адресу меньше ресурсов сервера затрачивается?

M
На сайте с 16.09.2009
Offline
278
#7
Unlock:
А что это дает? Ведь запрос все равно идет, так же как и в случае с 22 портом. Или на обработку запросов по несуществующему адресу меньше ресурсов сервера затрачивается?

Роботы долбятся на стандартный порт. Смените его - долбиться перестанут.

Unlock
На сайте с 01.08.2004
Offline
776
#8
madoff:
Nmap

Что за зверь? :)

zexis
На сайте с 09.08.2005
Offline
388
#9
Unlock:
Что за зверь? :)

Nmap - сканер портов. Определяет открытые порты и службы на удаленном сервере.

Входит в дистрибутив linux.

Во FreeBSD наверное тоже есть.

Unlock
На сайте с 01.08.2004
Offline
776
#10

zexis, да, уже почитал. Вообще у меня сервер 5 лет со стандартными портами работает. Странно, что не ломанули (?) до сих пор, ттт.

Так. SSH порт сменю, это понятно. А что еще стоит сделать из простого и точно необходимого?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий