Пытаются ломануть сервак - как защититься?

1 234
DV
На сайте с 01.05.2010
Offline
644
#21

Romka_Kharkov, я одно время попробовал пожить с sudo, чё-то неудобно мне оно. Так и так через su в рута повышался, когда где-то затык был. И те же скрипты всё одно от рута приходится запускать. Потому подумалось, нафига козе баян, захожу под рутом теперь.

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
Andreyka
На сайте с 19.02.2005
Offline
822
#22

Чем неудобно один раз сделать в начале sudo su - ?

Не стоит плодить сущности без необходимости
DV
На сайте с 01.05.2010
Offline
644
#23

Andreyka, а чем это отличается от su? В рута поднялся так же.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#24
DenisVS:
Romka_Kharkov, я одно время попробовал пожить с sudo, чё-то неудобно мне оно. Так и так через su в рута повышался, когда где-то затык был. И те же скрипты всё одно от рута приходится запускать. Потому подумалось, нафига козе баян, захожу под рутом теперь.

А я вот лет 10 пользуюсь, ничего сложного :D

---------- Добавлено 20.11.2014 в 10:44 ----------

DenisVS:
Andreyka, а чем это отличается от su? В рута поднялся так же.

С точки зрения повышения привилегий ни чем.... Обсуждать концептуальную разницу su и sudo мы же не будем? Все понятно? Тут то разговор о чем... что бы рута удаленно не пускать, а повышать привилегии до рута от "рабочего юзера".... таким образом (как я писал выше) достаточно пользоваться sudo или su.... не принципиально... главное не давать удаленно входить руту... Но тут же есть в принципе закономерные сомнения на тему того что и к "рабочему" юзеру могут подобрать пароль и по сути подбор ни чем не отличается от подбора рута... однако имя пользователя в системе надо еще знать...... кто может знать кому разрешено sudo а кому нет? никто ... кроме рута... А рут ... есть везде... стало быть при подборе пары !!!! login:password первое уже априори известно.... Между прочим в самом sshd есть простенький алгоритм от брутфорса.... Ну а в принципе.... может быть по чуток приходит время когда надо пользоваться ключами...... ведь не только я застал время когда для входа в терминал сервера использовали Telnet ? :)))

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
Vin_cent
На сайте с 22.01.2010
Offline
171
#25
Dram:
Вы сначала посмотрите сколько у вас посетителей с Китая, сколько они просматривают страниц и сколько времени проводят на сайте, а потом улыбнитесь и со спокойной душой iptables -I INPUT ! -i lo -m geoip --src-cc CN -j DROP

У меня лично, как раз таки всё на мази. Топ стран за 30 дней по гугл аналитике:

DV
На сайте с 01.05.2010
Offline
644
#26

Romka_Kharkov, я спросил Андрейку, что за конструкция sudo su, делающая на выходе то же, что и su :)

А ранее написал, что у меня рут-то он рут, но логинится он по-другому, "superman13-43", например. Войдя в систему, как со стороны пользователя, так и с точки зрения системы, он строго root, что очень удобно (не надо городить нового юзера, давать ему права, адаптировать скрипты, думать, что стало с ним после каких-то изменений, root останется рутом до победного конца).

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#27
DenisVS:
Romka_Kharkov, я спросил Андрейку, что за конструкция sudo su, делающая на выходе то же, что и su :)

Конструкция "sudo su" дает небольшое преимущество тем, что скрывает реальных пользователей которым разрешена эта команда в случае su как правило команда разрешена либо всем либо определенной системной группе членов которой можно с легкостью посмотреть локально. Не буду говорить что это супер-мега защита... но скажем так ... доп. винтик на общей броне ☝

lonelywoolf
На сайте с 23.12.2013
Offline
151
#28
Romka_Kharkov:
Не буду говорить что это супер-мега защита... но скажем так ... доп. винтик на общей броне

Гм. В sudoers разрешаем нужному юзеру выполнять эту команду. Собсна, даём возможность юзверю повышать привилегии до рута не давая от него пароль. Ну как-то так, да. Для этого оно используется довольно часто (ну не чтобы сторонним юзверям давать, а чтобы от рабочего юзера пароль не вписывать).

Платный и бесплатный хостинг с защитой от DDoS (http://aquinas.su)
N
На сайте с 06.05.2007
Offline
419
#29
Romka_Kharkov:
Вы говорите сейчас о целевой атаке на мой сервер, где действительно вполне себе может быть "romka" но как вы выясните где еще есть "romka" если вы шарящий по сети бот по брутфорсу? Да никак.

Если я бот - я попробую и romka, fomka, bob и jonh. Разница не такая уж большая по сравнению с выбором надежного пароля или ключа.

Romka_Kharkov:
В Дебиане он по умолчанию вообще отключен на сколько я помню.

А вы в экспертном режиме устанавливайте. Там все включается.

Кнопка вызова админа ()
Skom
На сайте с 02.12.2006
Offline
165
#30

А, типа, hosts.deny/hosts.allow нынче не модно?

Выделенный айпишник стоит три копейки.

Настраивается за 2 минуты.

Cras amet qui numquam amavit quique amavit cras amet
1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий