Angriffe auf Server+Denyhosts

  • [LEFT]Hi und zwar habe ich folgendes Problem:[/LEFT]

    [LEFT]Auf meinem Server finden derzeit immer wieder Angriffe stat....
    nun habe ich mich natürlich schon etwas belesen was ich dagegen machen könnte und bin auf Denyhosts gestoßen & habe dieses natürlich gleich installiert und eingerichtet ( Die meisten Angriffe sind auf ssh:root )[/LEFT]

    [LEFT]Nun habe ich aber eingestellt das eine IP Adresse die 2x falsch geloggt wurde gleich gebannt wird also:[/LEFT]

    [LEFT]root= 2x
    users= 5x[/LEFT]

    [LEFT]Leider ist es aber so das diese Einstellungen nicht immer greifen wie es scheint und wie ich es aus den logs lesen kann... [/LEFT]

    [LEFT]Hier mal ein kleiner Auszug aus der Log file:
    (IP Adresse habe ich unkentlich gemacht weil ich nicht weis wie deses rechtlich aussieht wenn ich diese öffentlich poste.)[/LEFT]



    Nach 9x wird erst die IP gespeert... und nachdem die Angriffe im Secunden Takt sind gehe ich davon aus das es sich um einen Brudforce Angriff handelt.

    Nun meine Frage wie kann ich Denyhosts jetzt einstellen das er gleich nach dem 2x die IP des Angreifers blockt ?

    Ja und ich weis das man den root login auch ausschalten kann, da ich aber viel mit WinSCP arbeite und ich nicht weis wie man sich dort umloggen kann brauche ich den root Zugang, bin eben doch noch ein Linux leihe...

    Hoffe jemand kann mir helfen

    mfg

  • denyhost überprüft auch nicht ständig.
    in der config datei kannst du einstellen, wie lange die pausen zwischen dem scannen der log-files dauern sollen.


    Code
    DAEMON_SLEEP


    hth


    btw: alles fett zu schreiben ist nicht so toll

  • Stelle doch den SSH Port um und benutze Key-Authentifizierung. Weiterhin kannst du den root-login verbieten und einen Benutzer festlegen der sich über ssh verbinden darf.

  • Zitat von zero00;31972

    Danke, aber was wäre hier ein angebrachter Wert ? Ich kann ja nicht jede sec. die log auslesen lassen oder ?



    nein, standardwert ist denke ich 30sek.


    es hängt an der sicherheit deines root-passwortes.
    ein sicheres passwort sollte sich innerhalb von 30sek (und ein paar ms für die auswertung der log-files) nicht knacken lassen.


    ssh-port verlegen ist ja schön und gut, aber ab und an sitzt man in einem "fremden" netz aus dem man dann nicht auf den ssh-port kommt, weil eine fw. dynamic ports als zielports nicht zulässt.