![]() |
Модераторы: powerfox, ZeeLax |
![]() ![]() ![]() |
|
Beos |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 64 Регистрация: 20.8.2007 Где: Latvia -> Riga Репутация: нет Всего: нет |
Сервер FreeBSD. Используется как webserver. Только что заметил что очень активно подбирают пароль к руту.
Есть возможность закрыть всем доступ к 22 порту кроме определенных ИП. Ломают с разных ИП (видимо ботнет). Срочно надо надо установить firewall и настроить его. Никогда этого не делал, сервер удаленный и надо все сделать с первого раза. HELP! |
|||
|
||||
Beos |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 64 Регистрация: 20.8.2007 Где: Latvia -> Riga Репутация: нет Всего: нет |
Я пока что сменил пароль на нереально сложный в 14 символов по всем правилам, но меня устраивает мой старый пароль не мение легкий но более короткий. Да и файрвалл давно хотел там настроить на всякий пожарный (малоли кого забанить понадобится...).
|
|||
|
||||
spin2 |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 15.12.2005 Где: Москва-Одесса Репутация: 2 Всего: 31 |
Beos, еще про tcp wrappers глянь.
-------------------- |
|||
|
||||
bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 34 Всего: 317 |
Beos, пора бы познакомиться с нормальными "сценариями пользования":
0. расслабься насчёт попыток взломать root, это нормально. один из вариантов это убрать - сменить порт с 22 на другой (7722, например) 1. установи sudo 2. создай "простого" пользователя, и создай правильную запись для него в /etc/sudoers (командой visudo), чтобы он мог всё через sudo выполнять. 3. настрой так систему, чтобы root не имел права подключения удалённо через SSH есть специальная переменная в файле настройки (PermitRootLogin no) 4. разреши подключение через SSH только с определенных IP и только определённого пользователя, напр. vertoletik (не обязательно через TCP wrappers, можно и черес sshd_config) сценарий доступа root-ом будет такой:
если тебе "ну-кровь-из-носу-надо" что-то запускать на сервере удалённо из-под рута, то можно
Это сообщение отредактировал(а) bilbobagginz - 2.10.2009, 12:10 -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
Beos |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 64 Регистрация: 20.8.2007 Где: Latvia -> Riga Репутация: нет Всего: нет |
Спасибо за информацию. Думаю тут все что мне надо. Сегодня буду настраивать.
![]() |
|||
|
||||
DENNN |
|
|||
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 2 Всего: 43 |
Читаем про bruteblock, ставим из портов, настраиваем.
P.S. всяческие sshguard, sshit и т.п. в реальной жизни зарекомендовали себя неудобными (недо)изделиями. |
|||
|
||||
GwinnBleidd |
|
|||
Шустрый ![]() Профиль Группа: Участник Сообщений: 56 Регистрация: 2.5.2008 Где: Украина, Донецк Репутация: нет Всего: нет |
я использовал fail2ban (как вариант) - довольно простая штука, не разберется только ленивый )))
|
|||
|
||||
DarkASU |
|
|||
Новичок Профиль Группа: Участник Сообщений: 28 Регистрация: 13.5.2008 Репутация: нет Всего: нет |
А не проще ли на фаерволе заблокировать ИП с которого больше 3 неудачных попыток входа.
|
|||
|
||||
bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 34 Всего: 317 |
если он 1 в 2 года, то проще. а боты всегда делают более 3 неудачных попыток (за секунду причём) и через 2-3 месяца твой сервер только и будет вычислять на каждое сообщение - не из нехорошего ли подключающийся списка (а списочек будет на несколько сотен адресов) -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
DarkASU |
|
|||
Новичок Профиль Группа: Участник Сообщений: 28 Регистрация: 13.5.2008 Репутация: нет Всего: нет |
ну и что если нормальный фаервол то это не такая уж и большая проблема
|
|||
|
||||
![]() ![]() ![]() |
Правила форума "Linux/UNIX: Администрирование" | |
|
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.
За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу). В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим. Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax. |
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) | |
0 Пользователей: | |
« Предыдущая тема | Администрирование *NIX систем | Следующая тема » |
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |