Раньше работал с FreeBSD и использовал sshit. А под OpenBSD не могу найти этот пакет. Может есть аналоги?
Заранее спасибо.
> Раньше работал с FreeBSD и использовал sshit. А под OpenBSD не могу
> найти этот пакет. Может есть аналоги?
> Заранее спасибо.А вообще я после того как перевесил ssh на нестандартный порт попыток брута ни разу в логах не фикировал. Попробуйте для начала. +правила для pf
Можно разрешить заходить только конкретным пользователям директивой AllowUsers
Либо разрешить авторизацию только по ключу.
Либо - лучший вариант - всё сразу.
>> Раньше работал с FreeBSD и использовал sshit. А под OpenBSD не могу
>> найти этот пакет. Может есть аналоги?
>> Заранее спасибо.
> А вообще я после того как перевесил ssh на нестандартный порт попыток
> брута ни разу в логах не фикировал. Попробуйте для начала. +правила
> для pf
> Можно разрешить заходить только конкретным пользователям директивой AllowUsers
> Либо разрешить авторизацию только по ключу.
> Либо - лучший вариант - всё сразу.сомнительная защита... скан портов и определение сервиса, который на этом порту весит не сложная задача. ИМХО лучше знать откуда ломятся - ХУХ с ними. есть свой резон для этого, а трафик никакой. для флуда именно 22 порт не нужен - любой подойдет.
ИМХО.
PS
подставы делать надо, а не только порты менять. в идеале.
>> А вообще я после того как перевесил ssh на нестандартный порт попыток
>> брута ни разу в логах не фикировал. Попробуйте для начала. +правила
>> для pf
> сомнительная защита... скан портов и определение сервиса, который на этом порту весит
> не сложная задача.Это делается для отсева китайских ботов, а не как панацея от человека которому интересен именно ваш сервак.
>ИМХО лучше знать откуда ломятся - ХУХ с
> ними. есть свой резон для этого, а трафик никакой.И зачем вам мюльен китайских ип-ов?
>> Раньше работал с FreeBSD и использовал sshit. А под OpenBSD не могу
>> найти этот пакет. Может есть аналоги?
>> Заранее спасибо.
> А вообще я после того как перевесил ssh на нестандартный порт попыток
> брута ни разу в логах не фикировал. Попробуйте для начала. +правила
> для pfеще скажи , что порты ни разу не сканировали...
>>> Раньше работал с FreeBSD и использовал sshit. А под OpenBSD не могу
>>> найти этот пакет. Может есть аналоги?
>>> Заранее спасибо.
>> А вообще я после того как перевесил ssh на нестандартный порт попыток
>> брута ни разу в логах не фикировал. Попробуйте для начала. +правила
>> для pf
> еще скажи , что порты ни разу не сканировали...А что разве нельзя определить, что идет сканирование портов и забанить вредителя?
>>>> Раньше работал с FreeBSD и использовал sshit. А под OpenBSD не могу
>>>> найти этот пакет. Может есть аналоги?
>>>> Заранее спасибо.
>>> А вообще я после того как перевесил ssh на нестандартный порт попыток
>>> брута ни разу в логах не фикировал. Попробуйте для начала. +правила
>>> для pf
>> еще скажи , что порты ни разу не сканировали...
> А что разве нельзя определить, что идет сканирование портов и забанить вредителя?попробуй...
сидеть будешь каждую минуту смотреть или автомат? для автомата всегда шанс сработки мимо есть => при автомате сам рискуешь не зайти.
>> Раньше работал с FreeBSD и использовал sshit. А под OpenBSD не могу
>> найти этот пакет. Может есть аналоги?
>> Заранее спасибо.
> А вообще я после того как перевесил ssh на нестандартный порт попыток
> брута ни разу в логах не фикировал. Попробуйте для начала. +правила
> для pf
> Можно разрешить заходить только конкретным пользователям директивой AllowUsers
> Либо разрешить авторизацию только по ключу.
> Либо - лучший вариант - всё сразу.ИМХО это самый дельный совет.
Пускай пытается подбирать пароль root, при условии, что root нельзя ходить по ssh. Поставьте таймауты между попытками ввода пароля по 10 секунд. Поставьте отстрел сессий которые не смогли авторизоваться за два раза, желательно при этом банить на 5 минут. ЭТО ЖЕ BSD, тут идей over 9000 !!!11111
> Раньше работал с FreeBSD и использовал sshit. А под OpenBSD не могу
> найти этот пакет. Может есть аналоги?
> Заранее спасибо.Я на OpenBSD использую http://denyhosts.sourceforge.net/.
Поставить нормальный пароль и пусть хоть обдолбятся. Если уж совсем наглеют, ограничить число соединений с ипа до 3 в минуту.
> Поставить нормальный пароль и пусть хоть обдолбятся. Если уж совсем наглеют, ограничить
> число соединений с ипа до 3 в минуту.+1000