| Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein. |
Diskussion: SSH Brute Force unterbinden im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Hallo, Benutze Public Key Authentication und root Login ist abgeschalten was ja aber nicht gegen das Brute Forcing an ...
![]() |
| | #1 (permalink) |
| Registriert seit: 13.08.07 ![]() Likes: 2 | Anzeige Hallo, Benutze Public Key Authentication und root Login ist abgeschalten was ja aber nicht gegen das Brute Forcing an sich hilft. Meine Überlegungen waren: IP's mit Fail2Ban blocken und/oder SSH auf einen anderen Port zu legen. Was ist den so der beste Weg? Geändert von thodt (23.06.11 um 14:56 Uhr) |
| | |
| | #2 (permalink) |
| Moderator ![]() | Wenn du die Passwort-Authentifizierung abgeschaltet hast, dann stören nur die Meldungen im auth.log. Eigentlich braucht man sich darum kaum kümmern. fail2ban hilft dagegen, wenn es richtig viel wird. SSH auf einen anderen Port legen kann das auch, aber als Sicherheitsgewinn ist das nicht zu sehen. Also eigentlich brauchst du dir keine Sorgen machen. Wenn du ne Kiste ans Netz setzt, dann setzen diese Versuche früher oder später ein, dagegen kann man kaum was tun. Fazit: Public Key Authentication und gut ist. |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Member of Honour ![]() Registriert seit: 28.05.10 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 211 | hier kann ich mich xeno nur anschließen ... wer meint er müsse hinreichend große schlüssel per bruteforce brechen solls ruhig probieren ... er hat sogar eine chance auf ergolg... ja, wirklich ... die chance existiert
__________________ Code: :(){ :|:& };: |
| | |
| | #4 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 443 | Meine Erfahrung zeigt, dass zumindest die Log-Einträge stark zurück gehen, wenn man SSH auf einen anderen Port legt, da die meisten Versuche von Bots kommen, die nur den Standard-SSH-Port testen. Auf fail2ban kann man aber getrost verzichten, wenn Passwort-Auth deaktiviert ist. Als Alternative zu fail2ban kannst du dir mal ossec anschauen. Damit lassen sich nicht nur Bruteforces aller Art unterbinden, sondern gleichzeitig werden z.B. auch Änderungen an Dateien, Fehler in Netzwerk-Streams usw. erkannt. Es ist also ein komplettes HIDS. Bei der Verwaltung von mehreren Servern lassen sich die Daten auch zentralisiert sammeln.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
| | #5 (permalink) | |
| Zitat:
Im Web-Bereich hat mich das IDS also nicht wirklich überzeugt. Nur so am Rande. | ||
| | |
| | #6 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 443 | Angriffe auf Webapps sind erfahrungsgemäss sehr individuell und natürlich sind Default-Regelsätze eines jeden IDS auf die Anforderungen anzupassen. Selbst so komplexe IDS wie Snort schaffen es nicht Angriffe auf Webapps anständig zu erkennen, wenn man die Rulesets nicht entsprechend anpasst. Die Default-Regelsätze beziehen sich im Normalfall auf bekannte Fehler und Schwachstellen der Server-Software und nicht irgendwelcher Webapps. Hinzu kommt, dass viele Webentwickler den Fehler machen, dass sie z.B. bei einem fehlgeschlagenen Login keinen entsprechenden HTTP-Error-Code auslösen, sondern auf eine Fehlerseite umleiten, die mit einem 200er ausgeliefert wird. Sowas kann ein IDS natürlich nicht als Angriffsversuch erkennen. Da verhalten sich aber auch Tools wie fail2ban nicht anders. Wenn die nicht wissen wie Log-Einträge auszusehen haben, erkennen sie auch nichts. Bruteforces, Angriffe auf das TCP u.ä. werden aber erfolgreich erkannt indem z.B. Meldungen ausgelöst werden, wenn ungewöhnliche TCP-Flag-Kombis auftauchen oder wenn die Anzahl der Logeinträge signifikant steigt. Kurzum: Ein IDS ist immer nur so gut wie der Admin, der die Regelsätze dafür erstellt.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
| | #7 (permalink) | |
| Registriert seit: 31.07.06 ![]() Likes: 32 | Zitat:
![]() Statistisch gesehen bist Du mit einer Portverlagerung somit durchaus sicherer, da in der Praxis oftmals mehrere IP-Ranges auf die Standardports gescannt werden und sich so gut wie niemand die Mühe macht alle 2^16-1 Ports zu scannen, es sei denn jemand möchte genau Deinen Host hacken und scannt daher alles durch. | |
| | |
| | #8 (permalink) | |
| Zitat:
| ||
| | |
| | #9 (permalink) | |
| Senior Member Registriert seit: 13.07.08 ![]() ![]() ![]() Likes: 85 | Zitat:
__________________ "It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."+++ BREAKING +++ Troll ertrinkt im Planschbecken +++ | |
| | |
| | #10 (permalink) |
| Senior Member Registriert seit: 26.03.06 ![]() Likes: 16 | Hi, ich nutze iptables mit dem recent Modul. Funktioniert recht gut. Manchmal habe ich allerdings selber keinen Zugriff mehr, was nicht so schlimm ist, weil ich über mein VPN immernoch rankommen (recent kümmert sich nur um die Verbindung aus dem Internet). Grüße serow |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |