Pessoal qual seria uma boa forma de se proteger de um scanner de rede ou seja se tentar scanear o servidor nao achar nada ficar sem resultados ?
deve ser algo com iptables
grato
Versão Imprimível
Pessoal qual seria uma boa forma de se proteger de um scanner de rede ou seja se tentar scanear o servidor nao achar nada ficar sem resultados ?
deve ser algo com iptables
grato
Não sabendo o que esta rodando em uma maquina remota, o atacante não sabe por onde começar e nem o que atacar.
Com isso você atrasa bastante um ataque a sua rede.
Lembrando que não existe sistema 100% seguro!
Putz cara, NMAP é um puta bagulho chato de bloquear. Aqui eu utilizei um negócio chamado Portsentry que resolveu meu problema numa boa, até quando o atacante lança um ataque com -P0...
Abraços!
xstefanox, mesmo se falsifica os endereços de origem com -D? Não conheço o Portsentry, mas eu sei que tem alguns bloqueadores que mantém algumas portas abertas e quando estas são scaneadas ele bloqueam o endereço de origem.
Como ele funciona?
Na verdade o Portsentry possui vários tipos de escuta e processamento de scanners. Em um modo, ele faz como você disse: Mantém portas em estado aberto, mesmo não estando.
Eu particularmente não gosto disso porque o atacante pode ficar excitado com o número de coisas diferentes que ele pode tentar em cima do meu servidor. Ele não vai conseguir invadir, e eu sei disso, mas ele vai se ocupar bastante e vai comer a minha banda, de um jeito ou de outro.
Entretanto, ele pode esconder as portas e não retornar nada para o portscanner também, mas geralmente, com o -P0 ele consegue algumas vezes pelo intervalo de tempo.
Sinceramente, eu não testei com o -D, mas testa aí pra gente e retorna o que você conseguiu.
Mas uma coisa é fato no Portsentry: Quando ele detecta um portscan, ele bloqueia o invasor inserindo uma regra de firewall bloqueando a origem do ataque. Como o cara vai inocentemente tentar um ataque simples do NMAP, a probabilidade de que ele seja barrado pelo Portsentry é bem alta.
Um abraço.