/ var / log voci sospette


8

Per divertimento ho messo la coda /var/log/auth.log(tail auth.log) e c'erano molti dei seguenti:

 sshd[16225]: Received disconnect from 203.100.83.32: 11: Bye Bye [preauth]

L'ip sembra provenire dalla Cina ...

Ho aggiunto la regola iptables per bloccare l'ip e ora non c'è più.

Ora vedendo quanto segue:

 sshd[17225]: fatal: Read from socket failed: Connection reset by peer [preauth]

Cosa sono entrambe le voci e cosa posso fare per proteggere o vedere dinamicamente le minacce.
Ho fail2baninstallato.

Grazie in anticipo


Hai bisogno che la sshporta sia aperta sul lato pubblico? In che cosa è stata aggiunta la regola iptables? Essere sshesposti al pubblico genererà molti hit da port sniffer e crackbot, che potrebbero essere la causa delle voci che stai vedendo ora.
Douggro,

Il server è ospitato su Linode.com, ho SSH nella casella per gestire, cambiare e fare tutto, quindi per ora ho bisogno di SSH. Ho aggiunto una regola iptables per bloccare l'indirizzo / 24 dalla Cina. Ma devo essere più sicuro e non preoccuparmi così tanto degli hacker.
user2625721

1
È possibile utilizzare un'impostazione di soglia molto bassa fail2banper sshaccessi non riusciti - 2 o 3 non riesce prima di vietare - con un breve periodo di divieto (10-15 minuti) per scoraggiare i crackbot ma non troppo a lungo per lasciarti bloccato se si effettua il login tentativo.
Douggro,

Risposte:


1

Hai bisogno di accedere a questo host da più posizioni? Oppure puoi usare un jumpbox con un IP statico? In tal caso, è possibile impostare una regola iptables che consenta l'accesso SSH solo a uno o più IP specifici. Questo ti darà negazione implicita a chiunque tranne gli IP statici.

Le altre raccomandazioni sarebbero di cambiare il servizio per l'ascolto su una porta non standard, disabilitare l'autenticazione di root e configurare fail2ban.


0

Prova a cambiare la tua porta sshd in 1000+. Anche Fail2ban aiuta.

Ad esempio ho alcuni server che eseguono sshd nel 1919 o 905 e riesco a malapena a ottenere questi IP cinesi che cercano di rinforzare i miei server.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.