Page 1 of 1

ssh brute force attack blocker ?

Posted: 2005-07-25 19:28
by mav1000
Hallo zusammen,

kennt jemand dieses Tool :?:

http://www.csc.liv.ac.uk/~greg/sshdfilter/

setzt das jemand :?: produktiv ein

Gruß

Joachim

Re: ssh brute force attack blocker ?

Posted: 2005-07-27 03:07
by velo
Ich kenne das tool nicht, glaube auch dass es nicht notwendig ist.

Per iptables kannst du ein limit auf ssh einführen (so mache ich das) ... dass zb nur 3 Verbindungen pro Minute aufgebaut werden dürfe (das sollte mir doch reichen ;-) ... das interessante hierbei ist, dass die vielen Brutforcer dann recht schnell weiterziehen, wenn sie merken, dass sie nur zb alle 20 Sekunden zum Zuge kommen.

Ansonsten verwende unbedingt ssh-Schlüssel und nicht den Login per User+Passwort, dann haben Brutforcer sowieso keine Chance.

Re: ssh brute force attack blocker ?

Posted: 2005-07-27 11:41
by g4m813r
Hi,

kannst du das mal genauer erläutern wie man das mit IP Tables macht?
Habe auch momentan dass Problem dass wie verrückt auf meinen Server gebrutet wird.
Wie ist das eigentlich wenn ich pings blocke? Da dürften die doch im Vorfeld schon gar nichts versuchen oder?

Re: ssh brute force attack blocker ?

Posted: 2005-07-27 11:46
by bungeebug
G4m813R wrote:Hi,

kannst du das mal genauer erläutern wie man das mit IP Tables macht?
Habe auch momentan dass Problem dass wie verrückt auf meinen Server gebrutet wird.
Wie ist das eigentlich wenn ich pings blocke? Da dürften die doch im Vorfeld schon gar nichts versuchen oder?
vll. überschläfst du nochmal deine Idee.

"man iptables" soll helfen :)

Re: ssh brute force attack blocker ?

Posted: 2005-07-27 11:49
by chaosad
am besten den root login deaktivieren. Wenn dann noch die Passwörter einigermaßen sicher sind und ssh nur für nen bestimmten IP Bereich offen sind sollte das ausreichen :)

Re: ssh brute force attack blocker ?

Posted: 2005-07-27 12:25
by standbye
nimm statt Passwort das Key verfahren und sie können so viel Brutforcen wie sie wollen :)

Re: ssh brute force attack blocker ?

Posted: 2005-07-27 14:38
by g4m813r
son nub wie ich schaffts noch sich selbst auszusperren ;)
gibts dafür irgendwo nen howto oder so?

Re: ssh brute force attack blocker ?

Posted: 2005-07-27 14:57
by static
Hi
Ich hab vor Ewigkeiten mal ein HowTo geschrieben, in dem dieses Thema vorkam:

http://www.rootforum.org/forum/viewtopic.php?t=12390

Ansonsten dürfte Google massenweise dazu ausgeben und in der FAQ ist, glaube ich, sogar auch noch ein Beitrag.

.static

Re: ssh brute force attack blocker ?

Posted: 2005-07-27 18:36
by legato

Re: ssh brute force attack blocker ?

Posted: 2005-07-28 10:12
by g4m813r
Hab das jetzt nach statics howto gemacht. Nur als ich vor der Stelle war wo man sich aussperren kann ging login nicht. Habe dann alles wieder Rückgängig gemacht, also ssh config wieder geändert, sshd reloaded und die keys gelöscht. Dann kam ich nicht mehr in die Console, sshd restart gemacht und jetzt gehts wieder. Das HowTo war mir eh nicht ganz schlüssig.

Wie stell ich son login delay ein dass man nur alle x minuten oder so einloggen darf?

Re: ssh brute force attack blocker ?

Posted: 2005-07-28 14:16
by squize
Dieses Feature bringt nur die kommerzielle Version von sshd, soweit ich weiss.
Als Alternative kannst du das Skript von Alexander nehmen.

Ich habe einfach den Port von sshd verlegt. Bringt zwar vom Sicherheitsstandpunkt rein gar nichts, hält mir aber die Logs sauber, solange es nicht alle machen und die Sriptkiddies ihre Tools soweit aufbohren, dass sie auch auf anderen Ports testen.

Ausserdem kannst dich mit solch einem Feature auch selbst ausblocken. Wenn jemand verhindern will, dass du dich auf deiner Kiste einloggst, dann sendet er permanent Loginversuche und wird natürlich geblockt. Die Folge ist aber, das auch du geblockt wirst. Macht also nur Sinn, wenn du die IP berücksichtigst, wie Alex Skript.


Gruss

Marc

Re: ssh brute force attack blocker ?

Posted: 2005-07-29 03:07
by mr. pink

Re: ssh brute force attack blocker ?

Posted: 2005-07-29 03:29
by alexander newald
Hm, aber da blocket man ja auch alle normalen SSH Connects?

Re: ssh brute force attack blocker ?

Posted: 2005-07-29 04:21
by mr. pink
So wie ich das verstanden habe ist das auch ip basiert.

Re: ssh brute force attack blocker ?

Posted: 2005-07-29 08:05
by bfal
Also ich setze seit einiger Zeit http://sourceforge.net/projects/denyhosts/ ein, welches als Daemon laufen kann. Hier werden die Zugriffe über hosts.deny gesperrt, was bei mir super funktioniert.
Ist halt auch eine Variante ;)

IPTables mit recent-Modul rult ;-)

Posted: 2005-07-30 05:19
by ffl
Hi,

ich setze nun erfolgreich die IPTables-Lösung mit recent-Modul und IP-basierter Sperrung ein: http://nodomain.cc/archives/190-SSH-Bru ... oppen.html

Einrichtung war sehr einfach, musste mir "nur" den Kernel neu bauen (Module)... :roll:

Re: ssh brute force attack blocker ?

Posted: 2005-07-30 14:28
by mr. pink
Sehr schön :-D Werde das gleich mal ausprobieren.

Kannst du vielleicht noch dazuschreiben was man für Module benötigt?

Re: ssh brute force attack blocker ?

Posted: 2005-07-31 17:10
by ffl
Bitteschön:

Code: Select all

root@pluto:~/bin# lsmod
Module                  Size  Used by
ipt_ULOG                5476  -
ipt_state                720  -
ip_conntrack           31464  -
ipt_REJECT              4976  -
ipt_LOG                 5520  -
ipt_recent              8252  -
iptable_filter          1328  -
ip_tables              15680  -
Das sollten alle sein.