Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Лог-файл аутентификации  (Прочитано 4715 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн galich

  • Автор темы
  • Активист
  • *
  • Сообщений: 253
  • От всех бед - один Reset
    • Просмотр профиля
Лог-файл аутентификации
« : 04 Сентября 2010, 23:43:02 »
Sep  4 12:26:53 mail sshd[6780]: Failed password for root from 99.192.163.112 port 63918 ssh2
Sep  4 12:26:56 mail sshd[6783]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=99.192.163.112  user=root
Sep  4 12:26:58 mail sshd[6783]: Failed password for root from 99.192.163.112 port 64343 ssh2
Sep  4 12:27:00 mail sshd[6785]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=99.192.163.112  user=root
Sep  4 12:27:02 mail sshd[6785]: Failed password for root from 99.192.163.112 port 64727 ssh2

Не попытка ли хака?
Штырлиц не любил торговцев.....ни разу.

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Лог-файл аутентификации
« Ответ #1 : 04 Сентября 2010, 23:50:39 »
Ну и чё?
правда так можно говорить если демон ssh настроен правильно. Ну как минимум
PermitRootLogin no

Оффлайн Mam(O)n

  • Старожил
  • *
  • Сообщений: 5855
    • Просмотр профиля
Re: Лог-файл аутентификации
« Ответ #2 : 05 Сентября 2010, 12:10:04 »
Боты работают. Им только открой ssh, они на него как мухи налетают... Я уже давно не держу ssh на стандартном порту, логи засираются быстро...

Гарри Кашпировский

  • Гость
Re: Лог-файл аутентификации
« Ответ #3 : 05 Сентября 2010, 13:18:07 »
Боты эта боты, пользуйтесь авторизацией по ключу и настройте iptables ;)
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -j SSH_CHECK
-A SSH_CHECK -m recent --set --name SSH --rsource
-A SSH_CHECK -m recent --update --seconds 120 --hitcount 4 --name SSH --rsource -j DROP

Оффлайн Romon

  • Участник
  • *
  • Сообщений: 216
  • destructive creation
    • Просмотр профиля
Re: Лог-файл аутентификации
« Ответ #4 : 05 Сентября 2010, 22:51:10 »
А можно подробнее, о том, что делает следующая цепочка:

-A SSH_CHECK -m recent --set --name SSH --rsource
-A SSH_CHECK -m recent --update --seconds 120 --hitcount 4 --name SSH --rsource -j DROP

что-то никак не разберу  :-[

Гарри Кашпировский

  • Гость
Re: Лог-файл аутентификации
« Ответ #5 : 05 Сентября 2010, 23:06:13 »
Сбрасывает подключение, если количество попыток за две минуты больше 4-х.

Оффлайн Romon

  • Участник
  • *
  • Сообщений: 216
  • destructive creation
    • Просмотр профиля
Re: Лог-файл аутентификации
« Ответ #6 : 05 Сентября 2010, 23:13:56 »
Я в принципе догадывался, спасибо большое за подсказку добавлю и себе, а то тоже периодически пытается конектиться какая-то гадость, а ип у меня сейчас динамический, поэтому полностью не перекрыть SSH.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Лог-файл аутентификации
« Ответ #7 : 06 Сентября 2010, 00:59:39 »
Сбрасывает подключение, если количество попыток за две минуты больше 4-х.

Больше 4 или 4 и больше?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Romon

  • Участник
  • *
  • Сообщений: 216
  • destructive creation
    • Просмотр профиля
Re: Лог-файл аутентификации
« Ответ #8 : 07 Сентября 2010, 00:44:09 »
Опытным путём выходит, что БОЛЬШЕ 3, на 4-ой попытке уже сбрасывает(Вариант: 4 и больше).

Оффлайн vadim-nsk

  • Старожил
  • *
  • Сообщений: 1318
  • Жить надо так, как горит пламя!
    • Просмотр профиля
    • Linux в Новосибирске
Re: Лог-файл аутентификации
« Ответ #9 : 07 Сентября 2010, 05:45:33 »
а я лентяй и пользуюсь fail2ban :)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Лог-файл аутентификации
« Ответ #10 : 16 Сентября 2010, 00:06:53 »
Мило, мило.
Я так сделал:
(только относящиеся к делу строчки)
(Нажмите, чтобы показать/скрыть)

Все новые соединения направляются на проверку на предмет долбёжки.

Чтобы ускорить процесс долбления, в /etc/ssh/sshd_config стоит добавить MaxAuthTries 1 - тогда брутфорсеров будет скипать после двух неудачных логинов (вместо семи по умолчанию) и частота реконнектов увеличится.

Эту же цепочку, так как в ней не используется явного определения портов, можно использовать для любого порта, который надо прикрыть от долбления.
Просто написать вместо -j ACCEPT - -j SSH_CHECK...

-A INPUT -p tcp -m tcp --dport 2401 -m state --state NEW -j SSH_CHECK

добавит проверку дятлов на порту CVS сервера.
« Последнее редактирование: 12 Ноября 2010, 02:21:19 от AnrDaemon »
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: Лог-файл аутентификации
« Ответ #11 : 12 Ноября 2010, 02:49:33 »
Мдя. Поигрался с моим вариантом, и понял, что есть некоторые трудности, в основном физиологического порядка (например, представляет некоторую трудность мониторить "живость" сервера минутными пингами и не утыкаться в ловушку при подключении консоли с того же IP).

Итоговый вариант (с учётом физиологических особенностей использования):

(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 02 Января 2011, 20:17:33 от AnrDaemon »
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.03 секунд. Запросов: 24.