Beiträge von Pionier

    Hallo und einen schönen guten Morgen an alle.


    Ich hab ein kleines, nervendes Problem mit einer fremden IP.
    Seit einigen Tagen, versucht diese einen Login auf meinen FTP (pure-ftpd)


    Log: (kleiner Auszug)

    Fail2ban hat folgenden Eintrag in der Firewall gemacht:
    [Blockierte Grafik: http://www.imagebanana.com/view/ctqt8t3n/firewall.png][Blockierte Grafik: http://img5.imagebanana.com/img/ctqt8t3n/thumb/firewall.png]


    Nach meinem Verständnis dürfte einen Anfrage von der IP doch gar nicht mehr zu meinem FTP durchkommen. Aber wie auch immer, sie müllt mir die Logs voll und Fail2ban macht seine Arbeit.


    Die Bannzeit möchte ich auch nicht höher setzen, da auch bekannte von mir einen FTP-Zugang haben und ich sie nicht lange nach einem Falschlogin aussperren möchte.

    Ich denke, ich habe meine Fehler gefunden.


    Dieser Ordner "/tmp/ovcp" wurde nach einer Aktion nicht gelöscht :(
    Ich vermute, das kam durch einen Neustart als das Script ausgeführt wurde.


    Kann man es so erweitern, dass es beim Start einer Aktion erst kontrolliert, ob dieser Ordner vorhanden ist und wenn ja den löscht und dann erst die Aktion (Ban/Unban) startet.

    Wurde irgend etwas geändert?
    Seit einigen Tagen beobachte ich ein einfrieren von Fail2Ban.


    Mit pstree bekomme ich folgende Ausgabe:

    Code
    |-fail2ban-server-+-sync.sh---sleep
         |                 `-8*[{fail2ban-server}]


    Versuche ich das Script mit ./sync.sh 123.123.123.123 add zu starten, passiert nichts.
    cURL, PHP5-cURL und cURL-SSL sind installiert und getestet.


    Mit curl http://www.google.de bekomme ich auch google angezeigt.

    Sperr doch IP´s, die solche Anfragen schicken.


    Ich habe das bei mir mit Fail2Ban gelöst.
    (Siehe auch hier -> http://forum.netcup.de/showthread.php?t=425)


    in der jail.conf eintragen:

    Code
    [apache-dfind]enabled  = trueport      = http,httpsfilter   = apache-dfindlogpath  = /var/log/apache2/users/*access.logmaxretry = 1bantime  = 86400

    logpah anpassen !!!!


    unter /etc/fail2ban/filter.d die Datei apache-dfind.conf erstellen und folgendes eintragen:

    Code
    [Definition]# Option: failregex# Notes.: regex to match the w00tw00t scan messages in the logfile. The# host must be matched by a group named "host". The tag "<HOST>" can# be used for standard IP/hostname matching.# Values: TEXTfailregex = ^<HOST> -.*"GET \/w00tw00t\.at\.ISC\.SANS\.DFind\:\).*".*# Option: ignoreregex# Notes.: regex to ignore. If this regex matches, the line is ignored.# Values: TEXTignoreregex =

    Eventuell anpassen, da ich ispCP-Omega 1.0.5 nutze. Bei anderen Systemen können die Log´s anders aufgebaut sein.

    Zitat von AndreasT;20175


    Und so geht es mit jeder Domain Alias die ich anlege, es wird einfach nicht auf den Ordner geleitet obwohl im Aapache es steht.


    Was steht denn in der

    Code
    /etc/apache2/sites-available/ispcp.conf

    Und wie ist die default-Site im htdocs-Ordner? Diese wird immer gleich erstellt, bei einer Domain. Unabhängig von der Subdomain.
    Kleiner Auszug aus der original Datei:

    Code
    <p>This is the default page for <b>{DOMAIN_NAME}</b>
    Zitat von AndreasT;20172

    Eintrag ändern und dann ...


    Gut, soweit war ich auch schon.


    Welchen Eintrag soll ich ändern oder soll ich folgendes hinzu schreiben:

    Code
    srv1        A          IP 3

    Hallo,


    ich habe mal eine Frage zu den DNS-Einstellungen im CCP.
    Jetziger Stand:

    Auf IP 1 erreiche ich momentan meine Domain und ispCP (FQDN - srv1.domain.de)
    IP 2 ist für SSL der Sub1.domain.de


    Ich möchte aber das die FQDN auf IP 3 geht, da ich IP 1 für domain.de (incl. SSL) brauche


    Wie muss ich meine DNS-Einträge ändern?

    Zitat von Scaleo;14726

    ... In weiß jemand in wie weit die Grundkonfiguration von ISPcp Omega 1.04 abgesichert ist? Also diverse "schädliche" PHP funktionen deaktiviert. Den Apachen gesichert usw ....


    Es sind einige php-Funktionen "deaktiviert", aber am besten schaust doch bitte ins Forum von ispCp (http://www.isp-control.net) dort findest du alle Antworten ;)


    **Edit**


    Ist eine "anständige" Traffic-Messung möglich? Da diese ja auf Iptable zurückgreift.

    Hallo,


    seit einigen Tagen habe ich einige "Hackversuche" auf meinem vServer.


    Auszug aus der Log:

    Alle Zugriffe kommen über die Domain (static.174.178.40.188.clients.your-server.de) welche auf meinen Server weist.


    Wie kann ich das unterbinden?



    MfG Pionier