Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Настройка Firewall (ломают сервер) 
:(
    Опции темы
Beos
Дата 2.10.2009, 06:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 64
Регистрация: 20.8.2007
Где: Latvia -> Riga

Репутация: нет
Всего: нет



Сервер FreeBSD. Используется как webserver. Только что заметил что очень активно подбирают пароль к руту.

Есть возможность закрыть всем доступ к 22 порту кроме определенных ИП. Ломают с разных ИП (видимо ботнет). Срочно надо надо установить firewall и настроить его. Никогда этого не делал, сервер удаленный и надо все сделать с первого раза. HELP!
PM MAIL   Вверх
Beos
Дата 2.10.2009, 07:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 64
Регистрация: 20.8.2007
Где: Latvia -> Riga

Репутация: нет
Всего: нет



Я пока что сменил пароль на нереально сложный в 14 символов по всем правилам, но меня устраивает мой старый пароль не мение легкий но более короткий. Да и файрвалл давно хотел там настроить на всякий пожарный (малоли кого забанить понадобится...).
PM MAIL   Вверх
spin2
Дата 2.10.2009, 11:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 15.12.2005
Где: Москва-Одесса

Репутация: 2
Всего: 31



Beos, еще про tcp wrappers глянь.


--------------------
"С кем тяжело молчать, с тем не о чем говорить" (Метерлинк)
блог
Все об ICQ-ботах
PM MAIL WWW ICQ Skype Jabber   Вверх
bilbobagginz
Дата 2.10.2009, 12:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 34
Всего: 317



Beos, пора бы познакомиться с нормальными "сценариями пользования":
0. расслабься насчёт попыток взломать root, это нормально. один из вариантов это убрать - сменить порт с 22 на другой (7722, например)
1. установи sudo
2. создай "простого" пользователя, и создай правильную запись для него в /etc/sudoers (командой visudo), чтобы он мог всё через sudo выполнять.
3. настрой так систему, чтобы root не имел права подключения удалённо через SSH есть специальная переменная в файле настройки (PermitRootLogin no)
4. разреши подключение через SSH только с определенных IP и только определённого пользователя, напр. vertoletik
(не обязательно через TCP wrappers, можно и черес sshd_config)

сценарий доступа root-ом будет такой:
  • подключился черес ssh как vertoletik
  • набил
    Код

    sudo su -
  • дал свой пароль, и стал root-ом.


если тебе "ну-кровь-из-носу-надо" что-то запускать на сервере удалённо из-под рута, то можно
  • спец. переменную настроить так "PermitRootLogin without-password"
  • настроить между клиентом и сервером доверенность на основе ssh public/private keys.
А об этой теме есть туча документации в сети.


Это сообщение отредактировал(а) bilbobagginz - 2.10.2009, 12:10


--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
Beos
Дата 3.10.2009, 07:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 64
Регистрация: 20.8.2007
Где: Latvia -> Riga

Репутация: нет
Всего: нет



Спасибо за информацию. Думаю тут все что мне надо. Сегодня буду настраивать.  smile 
PM MAIL   Вверх
DENNN
Дата 2.11.2009, 15:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 2
Всего: 43



Читаем про bruteblock, ставим из портов, настраиваем.

P.S. всяческие sshguard, sshit и т.п. в реальной жизни зарекомендовали себя неудобными (недо)изделиями.
PM ICQ   Вверх
GwinnBleidd
Дата 2.11.2009, 16:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 2.5.2008
Где: Украина, Донецк

Репутация: нет
Всего: нет



я использовал fail2ban (как вариант) - довольно простая штука, не разберется только ленивый )))
PM MAIL   Вверх
DarkASU
Дата 16.11.2009, 20:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 28
Регистрация: 13.5.2008

Репутация: нет
Всего: нет



А не проще ли на фаерволе заблокировать ИП с которого больше 3 неудачных попыток входа.
PM MAIL   Вверх
bilbobagginz
Дата 17.11.2009, 22:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 34
Всего: 317



Цитата(DarkASU @  16.11.2009,  19:46 Найти цитируемый пост)
А не проще ли на фаерволе заблокировать ИП с которого больше 3 неудачных попыток входа. 

если он 1 в 2 года, то проще. а боты всегда делают более 3 неудачных попыток (за секунду причём)
и через 2-3 месяца твой сервер только и будет вычислять на каждое сообщение - не из нехорошего ли подключающийся списка (а списочек будет на несколько сотен адресов)




--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
DarkASU
Дата 18.11.2009, 09:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 28
Регистрация: 13.5.2008

Репутация: нет
Всего: нет



ну и что если нормальный фаервол то это не такая уж и большая проблема
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0735 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.