<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables и подбор паролей</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html</link>
    <description>В iptables прописано ограничение по количеству обращений в минуту:&lt;br&gt;&lt;br&gt;-A INPUT -d server.ip -m state --state RELATED,ESTABLISHED -j ACCEPT &lt;br&gt;-A INPUT -p tcp -m recent --set&lt;br&gt;-A INPUT -p tcp -m recent --update --seconds 30 --hitcount 10 -j REJECT&lt;br&gt;&lt;br&gt;ну и меня самого при попытках частого подключения прекрасно срезает.&lt;br&gt;Но в логах вакханалия:&lt;br&gt;&lt;br&gt;Mar  1 13:28:15 zmmu popa3d(pam_unix)&#091;20394&#093;: authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=  user=root&lt;br&gt;Mar  1 13:28:18 zmmu popa3d&#091;20394&#093;: Authentication failed for root&lt;br&gt;Mar  1 13:28:18 zmmu popa3d(pam_unix)&#091;20399&#093;: authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=  user=root&lt;br&gt;Mar  1 13:28:20 zmmu popa3d&#091;20399&#093;: Authentication failed for root&lt;br&gt;Mar  1 13:28:21 zmmu popa3d(pam_unix)&#091;20401&#093;: authentication failure; logname= uid=0 euid=0 tty= ruser= rhost= &lt;br&gt;Mar  1 13:28:23 zmmu popa3d&#091;20401&#093;: Authentication failed for UNKNOWN USER&lt;br&gt;Mar  1 13:28:24 zmmu popa3d(pam_unix)&#091;20404&#093;: authentication failure; logname= uid=0 euid=0 tty= ruser= rhos</description>

<item>
    <title>iptables и подбор паролей (PavelR)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#14</link>
    <pubDate>Tue, 02 Mar 2010 12:09:09 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Так, а как вы это сделали я не понял? судя по логу &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;- просто зашли с телнета... &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ну да, обычный телнет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а ну это меняет дело. у меня такие попытки на сервере принудительно &lt;br&gt;&amp;gt;приводят к закрытию соединения. &lt;br&gt;&amp;gt;в общем получилось, что я разобрался. Просто не так посчитал. &lt;br&gt;&amp;gt;спасибо большое за дискуссию &lt;br&gt;&lt;br&gt;:-) Я тоже маленько разобрался :-)))&lt;br&gt;</description>
</item>

<item>
    <title>iptables и подбор паролей (andlis)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#13</link>
    <pubDate>Tue, 02 Mar 2010 11:14:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Спасибо! &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&quot;Да легко&quot; - это в адрес  конкретной реализации сервиса, позволяющей в &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;рамках установленного ТСР соединения производить несколько попыток авторизации. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Так, а как вы это сделали я не понял? судя по логу &lt;br&gt;&amp;gt;&amp;gt;- просто зашли с телнета... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ну да, обычный телнет. &lt;br&gt;&lt;br&gt;а ну это меняет дело. у меня такие попытки на сервере принудительно приводят к закрытию соединения.&lt;br&gt;в общем получилось, что я разобрался. Просто не так посчитал.&lt;br&gt;спасибо большое за дискуссию&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables и подбор паролей (PavelR)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#12</link>
    <pubDate>Tue, 02 Mar 2010 10:03:04 GMT</pubDate>
    <description>&amp;gt;Спасибо! &lt;br&gt;&amp;gt;&amp;gt;&quot;Да легко&quot; - это в адрес  конкретной реализации сервиса, позволяющей в &lt;br&gt;&amp;gt;&amp;gt;рамках установленного ТСР соединения производить несколько попыток авторизации. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Так, а как вы это сделали я не понял? судя по логу &lt;br&gt;&amp;gt;- просто зашли с телнета... &lt;br&gt;&lt;br&gt;ну да, обычный телнет. &lt;br&gt;</description>
</item>

<item>
    <title>iptables и подбор паролей (andlis)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#11</link>
    <pubDate>Tue, 02 Mar 2010 09:47:41 GMT</pubDate>
    <description>Спасибо!&lt;br&gt;&amp;gt;&quot;Да легко&quot; - это в адрес  конкретной реализации сервиса, позволяющей в &lt;br&gt;&amp;gt;рамках установленного ТСР соединения производить несколько попыток авторизации. &lt;br&gt;&lt;br&gt;Так, а как вы это сделали я не понял? судя по логу - просто зашли с телнета...&lt;br&gt;</description>
</item>

<item>
    <title>iptables и подбор паролей (PavelR)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#10</link>
    <pubDate>Tue, 02 Mar 2010 09:12:23 GMT</pubDate>
    <description>&amp;gt;так все - я лох педальный. &lt;br&gt;&amp;gt;Действительно их строго 9 на 30 секунд. Я не заметил проброса в &lt;br&gt;&amp;gt;30 секунд на каждый десятый раз. &lt;br&gt;&amp;gt;Пожалуйста, ответьте на мой вопрос что значило: &quot;Да легко. Надо отключать такое &lt;br&gt;&amp;gt;нафиг&quot; &lt;br&gt;&lt;br&gt;&quot;Да легко&quot; - это в адрес  конкретной реализации сервиса, позволяющей в рамках установленного ТСР соединения производить несколько попыток авторизации.&lt;br&gt;&lt;br&gt;&quot;Отключать&quot; - делать так, чтобы неудачная попытка авторизации обрывала ТСР-сессию, заставляя пересоединяться, соответственно подпадая под действие файрволла. Поскольку, обычно нормальному клиентскому софту нафиг не надо делать несколько авторизаций в одном ТСР соединении :-) А если пользователь действительно ошибся  - то ничего страшного, переподключится.&lt;br&gt;&lt;br&gt;Кстати говоря, кроме fail2ban, есть еще например pam-shield ... &lt;br&gt;Всё это очень удачно можно прикрутить к обсуждаемому recent, заполняя его таблицы скриптами.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables и подбор паролей (andlis)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#9</link>
    <pubDate>Tue, 02 Mar 2010 09:00:06 GMT</pubDate>
    <description>так все - я лох педальный.&lt;br&gt;Действительно их строго 9 на 30 секунд. Я не заметил проброса в 30 секунд на каждый десятый раз.&lt;br&gt;Пожалуйста, ответьте на мой вопрос что значило: &quot;Да легко. Надо отключать такое нафиг&quot;&lt;br&gt;</description>
</item>

<item>
    <title>iptables и подбор паролей (andlis)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#8</link>
    <pubDate>Tue, 02 Mar 2010 05:59:34 GMT</pubDate>
    <description>В догонку&lt;br&gt;У меня аналогичный лог выглядит отнюдь не так.&lt;br&gt;Соединяюсь telnet или маньяком все равно.&lt;br&gt;&lt;br&gt;open mydomain.ru 110&lt;br&gt;+OK&lt;br&gt;user user&lt;br&gt;+OK&lt;br&gt;pass ghj&lt;br&gt;-ERR Authentication failed (bad password?)&lt;br&gt;Connection closed.&lt;br&gt;&lt;br&gt;И все - опаньки. Так только 10 раз.&lt;br&gt;А почему у вас не было Connection closed? (на всякий случай скажу, что далеко не всякая софтина выдает эту строку в лог - ну это так... мало ли вдруг не знали..)&lt;br&gt;</description>
</item>

<item>
    <title>iptables и подбор паролей (andlis)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#7</link>
    <pubDate>Tue, 02 Mar 2010 05:49:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;user user3 &lt;br&gt;&amp;gt;+OK Password required. &lt;br&gt;&amp;gt;pass pass4 &lt;br&gt;&amp;gt;-ERR Login failed. &lt;br&gt;&amp;gt;user user5 &lt;br&gt;&amp;gt;+OK Password required. &lt;br&gt;&amp;gt;pass pass5 &lt;br&gt;&amp;gt;-ERR Login failed. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да легко. Надо отключать такое нафиг, поскольку клиентскому софту не нужно&lt;br&gt;&lt;br&gt;Стоп! Можно на этом месте подробнее? Длинный столбец - это лог сессии в которой в течение одного соединения несколько раз запрашивают логин/пароль. Так?&lt;br&gt;А вот дальше я не понял смысл предложения. Можно объяснить?&lt;br&gt;</description>
</item>

<item>
    <title>iptables и подбор паролей (PavelR)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/88287.html#6</link>
    <pubDate>Mon, 01 Mar 2010 20:30:34 GMT</pubDate>
    <description>Mar  1 13:28:15 zmmu xinetd&#091;2078&#093;: START: pop3 pid=20394 from=213.92.11.165&lt;br&gt;Mar  1 13:28:18 zmmu xinetd&#091;2078&#093;: START: pop3 pid=20399 from=213.92.11.165&lt;br&gt;Mar  1 13:28:21 zmmu xinetd&#091;2078&#093;: START: pop3 pid=20401 from=213.92.11.165&lt;br&gt;Mar  1 13:28:23 zmmu xinetd&#091;2078&#093;: START: pop3 pid=20404 from=213.92.11.165&lt;br&gt;Mar  1 13:28:26 zmmu xinetd&#091;2078&#093;: START: pop3 pid=20407 from=213.92.11.165&lt;br&gt;&lt;br&gt;15 +3 = 18&lt;br&gt;18 +3 = 21&lt;br&gt;21 +2 = 23&lt;br&gt;23 +3 = 26&lt;br&gt;&lt;br&gt;Это называется сильно чаще чем раз в три секунды ?&lt;br&gt;&lt;br&gt;&lt;br&gt;host01:~# telnet mail.mydomain.com 110&lt;br&gt;Trying 12.34.56.78...&lt;br&gt;Connected to mail.mydomain.com.&lt;br&gt;Escape character is &apos;^&#093;&apos;.&lt;br&gt;+OK Hello there.&lt;br&gt;user user1&lt;br&gt;+OK Password required.&lt;br&gt;pass passw&lt;br&gt;-ERR Login failed.&lt;br&gt;user user2&lt;br&gt;+OK Password required.&lt;br&gt;pass pass2&lt;br&gt;-ERR Login failed.&lt;br&gt;user user3&lt;br&gt;+OK Password required.&lt;br&gt;pass pass4&lt;br&gt;-ERR Login failed.&lt;br&gt;user user5&lt;br&gt;+OK Password required.&lt;br&gt;pass pass5&lt;br&gt;-ERR Login failed.&lt;br&gt;&lt;br&gt;Да легко. Надо отключать такое нафиг, поскольку клиентскому софту не нужно...&lt;br&gt;</description>
</item>

</channel>
</rss>
