Was ist normal?

Alles was sonst Nirgends passt
jan10001
Anbieter
Posts: 749
Joined: 2004-01-02 12:17
 

Was ist normal?

Post by jan10001 »

Mit fail2ban banne ich SSH Login Versuche und frage mich gerade, bei wie vielen geblockten IP Adressen pro Tag spricht man noch vom Hintergrundrauschen? Diese Nacht, wurden 500 IP Adressen gebannt.
User avatar
daemotron
Administrator
Administrator
Posts: 2641
Joined: 2004-01-21 17:44
 

Re: Was ist normal?

Post by daemotron »

Das wird wohl eine durchziehende Bot-Horde gewesen sein. Angriffe auf SSH gehen immer stärker von verteilten Systemen aus; das mindert die Wirksamkeit von automatisierter Intrusion Prevention ganz erheblich (siehe z. B. auch http://bsdly.blogspot.com/2013/10/the-h ... arned.html)
“Some humans would do anything to see if it was possible to do it. If you put a large switch in some cave somewhere, with a sign on it saying 'End-of-the-World Switch. PLEASE DO NOT TOUCH', the paint wouldn't even have time to dry.” — Terry Pratchett, Thief of Time
User avatar
Joe User
Project Manager
Project Manager
Posts: 11183
Joined: 2003-02-27 01:00
Location: Hamburg
 

Re: Was ist normal?

Post by Joe User »

Ich hatte mitte des Jahres mal über 3000 verschiedene IPs welche folgende pf-Rule getriggert haben. Danach habe ich die Rule rausgeworfen, weil sie meine Statusmails unübersichtlich machte und mein SSHd das auch selbst verarbeiten kann.

Code: Select all

pass in quick on $ext_if inet proto tcp from any to any port 22 modulate state (max-src-conn  25, max-src-conn-rate  5/300, overload <badhosts_sshd> flush global)
Ist also nichts aussergewöhnliches und fail2ban würde ich damit gar nicht erst belasten.
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
jan10001
Anbieter
Posts: 749
Joined: 2004-01-02 12:17
 

Re: Was ist normal?

Post by jan10001 »

Na dann ist ja alles ok.