亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊(cè) 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 5272 | 回復(fù): 6
打印 上一主題 下一主題

[FreeBSD] Freebsd 下用 sshguard 防止暴力破解 ssh 密碼 [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2010-06-25 10:37 |只看該作者 |倒序?yàn)g覽
原文: http://tmublr.com/blog/sshguard

在 Freebsd 控制臺(tái)或用 dmesg -a 查看系統(tǒng)消息的時(shí)候會(huì)發(fā)現(xiàn)類似于下面的大量信息,這是因?yàn)橛腥嗽趪L試暴力破解 SSH 密碼的原因。

Jun 22 06:42:00 vps sshd[80092]: error: PAM: authentication error for illegal user nuucp from 200.79.53.211
Jun 22 06:44:12 vps sshd[80118]: error: PAM: authentication error for illegal user nx from 87.139.25.251
Jun 22 06:47:00 vps sshd[80138]: error: PAM: authentication error for illegal user ocs from 85.41.229.81
Jun 22 06:49:23 vps sshd[80144]: error: PAM: authentication error for illegal user office1 from 211.25.200.194

Freebsd 下最常用的管理軟件是SSH,SSH 本身可以限制一個(gè)IP輸錯(cuò)多少次密碼之后可以斷掉鏈接,但不會(huì)封 IP ,攻擊依舊可以持續(xù)鏈接來窮舉密碼。如果想在一定時(shí)間內(nèi)封掉對(duì)方IP 的話,讓其無法鏈接,可以通過 sshguard 來實(shí)現(xiàn)。

sshguard 可以與 Pf,IPFW,netfilter/iptables 等幾個(gè)軟件結(jié)合來實(shí)現(xiàn)輸入密碼錯(cuò)誤多次之后禁止該 IP 再訪問服務(wù)器的SSH端口。

安裝和使用

cd /usr/ports/security/sshguard-ipfw/
make install clean
編輯 /etc/syslog.conf

把下面一行前面的 # 去掉。

#auth.info;authpriv.info     |exec /usr/local/sbin/sshguard
重啟 syslogd

/etc/rc.d/syslogd restart
等待一段時(shí)間,查看控制臺(tái)或 dmesg -a ,出現(xiàn)下面類似消息說明 sshguard 已經(jīng)正常運(yùn)行了。

Jun 22 06:59:43 vps sshguard[79469]: Blocking 89.120.242.95:4 for >420secs: 4 failures over 0 seconds.

進(jìn)一步增強(qiáng)安全性

FreeBSD 的 sshd_config 配置中默認(rèn)允許用戶輸錯(cuò) 6 次密碼,這也就是說之前設(shè)置的 sshguard 在對(duì)方嘗試六次后才封 ip ,為了進(jìn)一步繒強(qiáng)安全性,我們可以修改這一參數(shù)。

vi /etc/ssh/sshd_config
去掉 #MaxAuthTries 6 前面的 # 號(hào),并修改為 2

MaxAuthTries 2

論壇徽章:
0
2 [報(bào)告]
發(fā)表于 2010-06-27 12:08 |只看該作者
直接換成key認(rèn)證,把passwd認(rèn)證方式禁止掉,一勞永逸

論壇徽章:
2
技術(shù)圖書徽章
日期:2013-09-04 15:21:51酉雞
日期:2013-11-01 21:20:20
3 [報(bào)告]
發(fā)表于 2010-06-27 21:39 |只看該作者
換端口,也能起到一定的防治作用

論壇徽章:
0
4 [報(bào)告]
發(fā)表于 2010-06-28 00:22 |只看該作者
22端口限制ip地址,ssh用key認(rèn)證,這還不夠安全?

論壇徽章:
0
5 [報(bào)告]
發(fā)表于 2010-06-29 08:58 |只看該作者
關(guān)于換SSHD監(jiān)聽端口改為非22的考慮:

99%的對(duì)TCP22端口的掃描是俗稱“機(jī)器人”的掃描程序發(fā)起的試探性動(dòng)作,它依據(jù)密碼字典不斷嘗試登錄。

通常情況下這類掃描程序掃描SSHD的默認(rèn)端口為22。故而改掉SSHD的默認(rèn)端口是有意義的。當(dāng)然如果有人盯上了你的服務(wù)器,改端口就意義不大了,這時(shí)SSH+KEY為上上策。

論壇徽章:
2
技術(shù)圖書徽章
日期:2013-09-04 15:21:51酉雞
日期:2013-11-01 21:20:20
6 [報(bào)告]
發(fā)表于 2010-06-29 13:05 |只看該作者
回復(fù) 5# llzqq

被盯上,搞入侵freebsd的難度很高,還不如ddos呢,簡單方便,一招斃敵

論壇徽章:
1
操作系統(tǒng)版塊每日發(fā)帖之星
日期:2015-10-04 06:20:00
7 [報(bào)告]
發(fā)表于 2010-07-02 20:11 |只看該作者
回復(fù) 1# kukusky


    我看見日志里邊大量的這類信息,已經(jīng)把外網(wǎng)端口的22端口封掉了,我惹不起,躲還是可以的。
您需要登錄后才可以回帖 登錄 | 注冊(cè)

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號(hào)-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號(hào):11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請(qǐng)注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP