| Linux/UNIX Linuxverfechter finden hier Weggefährten. |
Diskussion: Unverschlüsselten FTP Server sichern im Forum Linux/UNIX, in der Kategorie Operating Systems; Anzeige Hi, ich sollte in der Uni hier einen FTP Server aufsetzen für den Lehrstuhl. Das ganze sollte unverschlüsselt sein ...
![]() |
| | #1 (permalink) |
| Senior Member Registriert seit: 26.03.06 ![]() Likes: 16 | Anzeige Hi, ich sollte in der Uni hier einen FTP Server aufsetzen für den Lehrstuhl. Das ganze sollte unverschlüsselt sein ... warum auch immer. Wahrscheinlich weil man sich sonst nen FTP CLient suchen müsste der TLS mitmacht oder so. Jedenfalls kann man in den Logs wunderbar brute-force Versuche beobachten. Was kann ich tun um das Ding halbwegs sicher zu halten? Klar verschlüsseln, aber wir sehen jetzt mal das Uni Netz als "trusted" an Ich benutze vsftpd mit dieser Config: Code: listen=YES anonymous_enable=NO local_enable=YES write_enable=YES anon_upload_enable=NO dirmessage_enable=YES xferlog_enable=YES connect_from_port_20=YES xferlog_file=/var/log/vsftpd.log xferlog_std_format=YES chroot_local_user=YES secure_chroot_dir=/var/run/vsftpd pam_service_name=vsftpd rsa_cert_file=/etc/ssl/certs/vsftpd.pem Code: echo "Stopping firewall and allowing everyone..." iptables -F iptables -X iptables -t nat -F iptables -t nat -X iptables -t mangle -F iptables -t mangle -X iptables -P INPUT ACCEPT iptables -P FORWARD ACCEPT iptables -P OUTPUT ACCEPT echo "Setting default policies..." iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD DROP echo "Setting IP blocks..." iptables -A INPUT -p tcp -s 202.106.15.210 -j DROP iptables -A INPUT -p tcp -s 88.81.236.74 -j DROP iptables -A INPUT -p tcp -s 218.145.128.151 -j DROP Root darf nicht einloggen, und dem User, der nur FTP benutzen darf hab ich die Shell /bin/false gegeben. Es existieren aber noch andere User mit valider Shell. Was kann ich noch tun? cu serow |
| | |
| | #2 (permalink) | |
| Moderator ![]() | Zitat:
Code: userlist_deny=NO userlist_enable=YES Code: erlaubteruser1 erlaubteruser2 ... | |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) | |
| Senior Member Registriert seit: 10.03.07 ![]() Likes: 19 | Zitat:
Code: iptables -A INPUT -p tcp -m tcp -s 192.168.1.0/8 --dport 135 -j ACCEPT iptables -A INPUT -p udp -m udp -s 192.168.1.0/8 --dport 135 -j ACCEPT iptables -A INPUT -p tcp -m tcp -s 192.168.1.0/8 --dport 137:139 -j ACCEPT iptables -A INPUT -p udp -m udp -s 192.168.1.0/8 --dport 137:139 -j ACCEPT iptables -A INPUT -p tcp -m tcp -s 192.168.1.0/8 --dport 445 -j ACCEPT iptables -A INPUT -p udp -m udp -s 192.168.1.0/8 --dport 445 -j ACCEPT | |
| | |
| | #4 (permalink) |
| Member of Honour ![]() | das blocken der IPs, von denen bruteforce-Angriffe kommen, würde ich mit fail2ban automatisieren... dann werden die IPs für eine definierte Zeit (meinetwegen 10 Minuten) gesperrt und danach wieder freigegeben... und dabei würde ich auch wirklich komplett alles droppen - wer den Server angreift, soll ruhig für paar Minuten komplett ausgesperrt werden und auch keinen Zugriff auf Samba / Drucker bekommen... |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |