Estimados,

una solucion que yo incorpore fue utilizar el modulo "recent" de
iptables [1], para evitar los ataques de fuerza bruta al ssh [2].

Este modulo permite mantener un tracking de las direcciones ip vistas
[3] (listas dinamicas de ip origen por ejemplo) por el criterio que
uno defina, en este caso conexiones al port 22/tcp en un determinado
rango de tiempo.

Aca te dejo un ejemplo:

$IPT -A INPUT -i $WAN -p tcp --dport 22 -m state --state NEW -m recent \
        --set
$IPT -A INPUT -i $WAN -p tcp --dport 22 -m state --state NEW -m recent \
        --rttl --update --seconds 120 --hitcount 3 -j LOG --log-prefix 'SSH: '
$IPT -A INPUT -i $WAN -p tcp --dport 22 -m state --state NEW -m recent \
        --rttl --update --seconds 120 --hitcount 3 -j DROP
$IPT -A INPUT -i $WAN -p tcp --dport 22 -j ACCEPT

Cualquier host que intente mas de 3 veces en 120 segundos, va a ser
rechazado, el recent mantiene una tabla en el kernel, con las
conexiones recientes.

# tail -n1 /proc/net/ipt_recent/DEFAULT
src=200.153.1.102 ttl: 52 last_seen: 423773779 oldest_pkt: 8
last_pkts: 423772279, 423772279, 423773779, 423773779, 423773779,
423773779, 423773779, 423773779, 423771012, 423771018, 423771531,
423771531, 423771531, 423771531, 423771531, 423771531, 423772279,
423772279, 423772279, 423772279

Y ademas le puse que loguee con el "-j LOG".

# tail -n1 /var/log/kern.log
Jun  4 11:35:45 bnafw1 kernel: SSH: IN=eth0 OUT=
MAC=00:01:02:cd:ce:52:00:11:92:ba:77:80:08:00 SRC=200.251.239.138
DST=200.68.120.81 LEN=60 TOS=0x00 PREC=0x00 TTL=50 ID=8898 DF
PROTO=TCP SPT=48719 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Espero que sirva!

Mas info:
[1] http://www.snowman.net/projects/ipt_recent/
[2] http://en.wikipedia.org/wiki/Infinite_monkey_theorem
[3] man iptables, seccion "match extensions" recent

Nota importante:
El modulo "recent" en las versiones de kernel < 2.6.12, tenia un bug,
revisen de tener una version mayor.

Saludos.

--
Alejandro
http://blog.baicom.com/

2008/6/4 Facundo M. de la Cruz <[EMAIL PROTECTED]>:
> Me paso exactamente lo mismo, solo que mi intento de intrusión venia
> de una universidad en puerto alegre, brasil.
> Mi solucion fue instalar fail2ban que lo que hace es "revisar" logs
> (auth.log) y al encontrar repeticiones dropea el IP a travez de una
> regla en iptables.
> Te lo recomiendo.
>
> Saludos
> Facundo
>
> 2008/6/3, Marco Antonio de Hoyos <[EMAIL PROTECTED]>:
>> 2008/6/3 Dobetko <[EMAIL PROTECTED]>:
>> > tambien podes cambiar el puerto a otro que no sea 22 .... antes de
>> > instalar algo y ver que pasa.
>>
>> en la mayoria de los casos, cuando te hacen un nmap simple y detectan
>> el puerto 22, puf.. empezas a recibir "ataques" de este tipo..
>>
>> lo mas conveniente (ademas de poner el fair2ban, claro) cambiar el
>> puerto por default del ssh (22) por alguno por encima del 22xxx :)
>>
>> eso me ha dado buenos resultados..
>>
>> salu2
>>
>>
>>
>> --
>>  Marco Antonio de Hoyos
>>  15-5-157-2322 // 4268-1557 // nxtl: 160*6759
>>  Claypole - Pcia. de Bs. As.- Argentina
>>  ICQ#92702911 / jabber: [EMAIL PROTECTED]
>>  ------------------------------------------------------------------
>> > software is like sex, it´s better when it´s free <
>>  (Linus Torvalds)
>>  ------------------------------------------------------------------
>>  http://tecnicoslinux.com.ar ~ https://ututo.org
>>  "Mas vale dichoso en burro, ke infeliz a caballo"
>> --
>> Para desuscribirte tenés que visitar la página
>> https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
>>
>> /* Publica y encontra trabajo relacionado con softlibre en 
>> http://www.usla.org.ar/modules/jobs/ */
>>
>> Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
>>
>
>
> --
> ____________________________________
> Facundo M. de la Cruz
> San Luis - Argentina
> http://www.codigounix.com.ar/
>
> Registered GNU/Linux user #45635.
> --
> Para desuscribirte tenés que visitar la página
> https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
>
> /* Publica y encontra trabajo relacionado con softlibre en 
> http://www.usla.org.ar/modules/jobs/ */
>
> Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
>
--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a