Visite também: Br-Linux ·  VivaOLinux ·  LinuxSecurity ·  Dicas-L ·  NoticiasLinux ·  SoftwareLivre.org ·  [mais]
Voltar   Under-Linux.org Fóruns > Sistemas Operacionais > Serviços > Sshd/Telnet
Wiki Classificados Reviews Jogos Grupos Sociais RSS Feeds FAQ Termos de Uso Contato Sobre
Registrar Fotos Membros Calendário Pesquisar Postados Hoje Marcar Fóruns Como Lidos

Bloquear tentativas excessiva.



Quer ver menos banners de publicidade ? Entao Cadastre-se!

Tópico Trancado
 
LinkBack Ferramentas do Tópico
Antigo 12-03-2005, 10:13   #1 (permalink)
Padrão Bloquear tentativas excessiva.

É possivel elaborar algum script q bloqueie um determinado IP por um determinado tempo após um numero excessivo de acesso sem exito, alguém tentando acesso por brute force poe exemplo?

Desde ja agradeço a atenção.
 
Avatar de EduLucas
 
Registrado em: Jan 2005
Idade: 98
Posts: 45
Agradeceu: 0
Agradecido 0 vez(es) em 0 Posts
Reputação: 0 EduLucas
Enviar mensagem via ICQ para EduLucas Enviar mensagem via Windows Live Messenger para EduLucas
EduLucas está offline  
Antigo 12-03-2005, 10:31   #2 (permalink)
Padrão Bloquear tentativas excessiva.

sim,
o snort + guardian faz isso
__________________
Certificado LPIC-1
ID: LPI000022766 Code: jsaxnw9tu9
https://www.lpi.org/en/verify.html
Super Moderador
 
Avatar de 1c3m4n
 
Registrado em: Sep 2002
Idade: 26
Posts: 6,002
Agradeceu: 1
Agradecido 7 vez(es) em 7 Posts
Reputação: 0 1c3m4n
Enviar mensagem via ICQ para 1c3m4n Enviar mensagem via Windows Live Messenger para 1c3m4n
1c3m4n está offline  
Antigo 26-03-2005, 12:14   #3 (permalink)
Padrão Bloquear tentativas excessiva.

Citação:
Postado Originalmente por 1c3_m4n
sim,
o snort + guardian faz isso
Instalei os 2, devo fazer alguma config especifica p/ o controlar os acessos SSH? Pois o Snort nem loga esses acessos... :?
 
Avatar de EduLucas
 
Registrado em: Jan 2005
Idade: 98
Posts: 45
Agradeceu: 0
Agradecido 0 vez(es) em 0 Posts
Reputação: 0 EduLucas
Enviar mensagem via ICQ para EduLucas Enviar mensagem via Windows Live Messenger para EduLucas
EduLucas está offline  
Antigo 26-03-2005, 12:16   #4 (permalink)
Padrão Bloquear tentativas excessiva.

__________________
Certificado LPIC-1
ID: LPI000022766 Code: jsaxnw9tu9
https://www.lpi.org/en/verify.html
Super Moderador
 
Avatar de 1c3m4n
 
Registrado em: Sep 2002
Idade: 26
Posts: 6,002
Agradeceu: 1
Agradecido 7 vez(es) em 7 Posts
Reputação: 0 1c3m4n
Enviar mensagem via ICQ para 1c3m4n Enviar mensagem via Windows Live Messenger para 1c3m4n
1c3m4n está offline  
Antigo 26-03-2005, 12:33   #5 (permalink)
Padrão Bloquear tentativas excessiva.

limit (e algumas variações) do iptables talvez atenda.
__________________
Step-by-Step Instructions? Sure.
<br />1. Locate the documentation. . . . . . . . . 2. Read the documentation.
<br />3. Follow the documentation. . . . . . . . . 4. (Become the documentation.)
 
Avatar de gmlinux
 
Registrado em: Jul 2001
Posts: 1,571
Agradeceu: 0
Agradecido 1 vez em 1 Post
Reputação: 0 gmlinux
gmlinux está offline  
Antigo 27-03-2005, 22:08   #6 (permalink)
Padrão Bloquear tentativas excessiva.

Citação:
Postado Originalmente por 1c3_m4n
http://www.underlinux.com.br/noticia4390.html
O Snort e Guardian ja estão instalados, o Snort gera os logs dele, falta testar o guardian agora, porém minha duvida é na interação Snort+Guardian c/ SSH, pois não vi nenhuma Rule Referente a SSH, que bloqueie tentativas excessivas como a de um brute force por exemplo, e agora não sei como configurar o Snort p/ farejar essas tentativas de acesso, e tmb não sei se o Snort por natureza controla isso ou se é necessario construir uma Rule especifica para controlar o SSH.

Desde Já agraceço a atenção.
 
Avatar de EduLucas
 
Registrado em: Jan 2005
Idade: 98
Posts: 45
Agradeceu: 0
Agradecido 0 vez(es) em 0 Posts
Reputação: 0 EduLucas
Enviar mensagem via ICQ para EduLucas Enviar mensagem via Windows Live Messenger para EduLucas
EduLucas está offline  
Antigo 27-03-2005, 22:12   #7 (permalink)
Padrão Bloquear tentativas excessiva.

Citação:
Postado Originalmente por gmlinux
limit (e algumas variações) do iptables talvez atenda.
Eu tentei sem sucesso, mais confesso que devo pesquisar mais a respeito do limit, essa regra pode resolver meu problema c/ as tentativas excessivas? E preciso gerar um script p/ fazer esse controle ou algumas linhas ja resolvem meu problema?
 
Avatar de EduLucas
 
Registrado em: Jan 2005
Idade: 98
Posts: 45
Agradeceu: 0
Agradecido 0 vez(es) em 0 Posts
Reputação: 0 EduLucas
Enviar mensagem via ICQ para EduLucas Enviar mensagem via Windows Live Messenger para EduLucas
EduLucas está offline  
Antigo 28-03-2005, 08:55   #8 (permalink)
Padrão Bloquear tentativas excessiva.

com o limit vc consegue evitar um "flood" no teu server, mas o cara ainda vai ficar "batendo" na porta, se vc quer bloquear esse tipo de coisa, e automaticamente vai ter que ser com o snort+guardian mesmo
Mas veja bem a configuração do guardian, pq ele eh meio "burrao" pode bloquear coisa que nao devia
__________________
Certificado LPIC-1
ID: LPI000022766 Code: jsaxnw9tu9
https://www.lpi.org/en/verify.html
Super Moderador
 
Avatar de 1c3m4n
 
Registrado em: Sep 2002
Idade: 26
Posts: 6,002
Agradeceu: 1
Agradecido 7 vez(es) em 7 Posts
Reputação: 0 1c3m4n
Enviar mensagem via ICQ para 1c3m4n Enviar mensagem via Windows Live Messenger para 1c3m4n
1c3m4n está offline  
Antigo 28-03-2005, 09:02   #9 (permalink)
Padrão Bloquear tentativas excessiva.

Citação:
Postado Originalmente por EduLucas
Citação:
Postado Originalmente por 1c3_m4n
http://www.underlinux.com.br/noticia4390.html
O Snort e Guardian ja estão instalados, o Snort gera os logs dele, falta testar o guardian agora, porém minha duvida é na interação Snort+Guardian c/ SSH, pois não vi nenhuma Rule Referente a SSH, que bloqueie tentativas excessivas como a de um brute force por exemplo, e agora não sei como configurar o Snort p/ farejar essas tentativas de acesso, e tmb não sei se o Snort por natureza controla isso ou se é necessario construir uma Rule especifica para controlar o SSH.

Desde Já agraceço a atenção.
o Guardian vai bloquear TUDO que o snort logar como tentativa de invasao, exceto para os ips que vc mandar ele ignorar.

http://www.snort.org/pub-bin/sigs-se...id=brute+force
__________________
Certificado LPIC-1
ID: LPI000022766 Code: jsaxnw9tu9
https://www.lpi.org/en/verify.html
Super Moderador
 
Avatar de 1c3m4n
 
Registrado em: Sep 2002
Idade: 26
Posts: 6,002
Agradeceu: 1
Agradecido 7 vez(es) em 7 Posts
Reputação: 0 1c3m4n
Enviar mensagem via ICQ para 1c3m4n Enviar mensagem via Windows Live Messenger para 1c3m4n
1c3m4n está offline  
Antigo 29-03-2005, 08:50   #10 (permalink)
Padrão Bloquear tentativas excessiva.

Citação:
Postado Originalmente por 1c3_m4n
o Guardian vai bloquear TUDO que o snort logar como tentativa de invasao, exceto para os ips que vc mandar ele ignorar.

http://www.snort.org/pub-bin/sigs-se...id=brute+force
Fugindo um pouco da abrangencia desse forum, porem não do assunto, vi no arquivo guardian_block.sh a seguinte regra de iptables /sbin/iptables -I INPUT -s $source -i $interface -j DROP, não sei se minha notação esta correta, mais quando ouver um ataque o guardian vai bloquear qualquer input a partir do momento q o snort logar algum ataque, isso quer dizer q se eu fazer um teste c/ meu servidor de rede, o servidor esta c/ o snort+guardian instalado e configurados; A partir do momento q eu execultar um portscanner nesse servidor q esta c/ a guardian, partindo de outra terminal da rede, esse terminal não terá qquer acesso ao meu servidor, nem ao menos vai conseguir pingar ele?

Desde ja agradeço a atenção.
 
Avatar de EduLucas
 
Registrado em: Jan 2005
Idade: 98
Posts: 45
Agradeceu: 0
Agradecido 0 vez(es) em 0 Posts
Reputação: 0 EduLucas
Enviar mensagem via ICQ para EduLucas Enviar mensagem via Windows Live Messenger para EduLucas
EduLucas está offline  
Tópico Trancado

Ferramentas do Tópico

Regras para Posts
Você não pode postar novos tópicos
Você não pode postar respostas
Você não pode postar anexos
Você não pode editar seus posts

Código [IMG] Sim
Código HTML Não
Trackbacks are Sim
Pingbacks are Sim
Refbacks are Sim

Ir para...

Tópicos Similares
Tópico Tópico Iniciado Por Fórum Respostas Última Mensagem
tentativas de login ssh Valois Segurança 11 19-12-2006 10:25
Tentativas de Invasão !! spyderlinux Segurança 12 16-10-2006 09:46
Limitar tentativas de conexão de ssh por tempo. angkor Sshd/Telnet 3 30-09-2005 13:35
armazenar tentativas de ssh roggy Proxy/NAT/Firewall 8 26-06-2005 11:05
tentativas de invasão LinuxKids Segurança 6 14-12-2004 07:58

Horários baseados na GMT -3. Agora são 18:35.


Powered by vBulletin®
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.2.0 ©2008, Crawlability, Inc.