PDA

Bekijk de volledige versie : Настройка brute force protection на роутере



black_128
19-01-2007, 10:37
Доброго времени суток!
Скажите, решена ли проблема с халявным хождением в интернет, когда Ваш IP используют вместо шлюза?

Описано: http://www.wl500g.info/showthread.php?t=6595

Также, каким образом изменить мой post-firewall, чтобы во первых перенаправить доступ к 22му порту на другой "безопасный", а во вторых сделать блокирование IP атакующего на сутки, после неудачных 6-ти коннектов? Небольшое замечание - я не использую доступ к домашним компьютерам из WAN - нет необходимости.

А то, сц@$и пытаются ломать:

http://www.notebook-sales.ru/ppp.jpg


inetnum: 85.89.73.218 - 85.89.73.222
netname: SE-NTI-SKOLAN-NETIT
person: Thomas Rojsel
address: Garvaregatan 4
phone: +46 23 702 22 02
nic-hdl: TR1185-RIPE
source: RIPE # Filtered
person: Lars Olsson
address: NetIT
address: Sweden
phone: +46 23 636 40
e-mail: lars@netit.se

Вот мой post-firewall:

#!/bin/sh
#WEB,SSH and FTP access from WAN
iptables -D INPUT -j DROP
iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -j DROP
#Test for post-firewall.log
echo "post-firewall running...">/var/log/post-firewall.log

Подскажите, гуру!

black_128
19-01-2007, 20:47
Ну что, ребята? Ваши post-firewall будут за firewall? :)

Вот что я придумал, верно? (Ээээх....на недельку бы всяких шведов и китайцев в бан):

#!/bin/sh
## WEB,SSH and FTP access from WAN
## Set default policy
iptables -P INPUT DROP
## Removes last default rule
iptables -D INPUT -j DROP
## Open FTP,SSH,WWW ports
iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -A INPUT -p tcp --syn --dport 22 -j brute_force
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
## Block SSH brute force attacks
iptables -N brute_force
iptables -F brute_force
iptables -A brute_force -m state --state NEW -m recent --name attack --set
iptables -A brute_force -m recent --name attack --rcheck --seconds 60 --hitcount 4 -m limit --limit 1/minute --limit-burst 1 -j LOG --log-prefix 'SSH brute force attack'
iptables -A brute_force -m recent --name attack --rcheck --seconds 60 --hitcount 4 -j DROP
iptables -A brute_force -j ACCEPT
## Drop other IPs
iptables -A INPUT -j DROP
#Test for post-firewall.log
echo "post-firewall running...">/var/log/post-firewall.log

vaspupkin
23-01-2007, 05:58
Уважаемые пользорватели WL500GP,
обратил внимание, что систематически с разных адресов проводят сканирование портов. Например из последнего лога


syslog.log

Jan 22 22:26:31 dropbear[328]: Child connection from ::ffff:203.127.35.164:56647
Jan 22 22:26:35 dropbear[328]: bad password attempt for 'admin' from ::ffff:203.127.35.164:56647
Jan 22 22:26:36 dropbear[328]: exit before auth (user 'admin', 1 fails): Disconnect received
Jan 22 22:26:37 dropbear[329]: Child connection from ::ffff:203.127.35.164:56802
Jan 22 22:26:40 dropbear[329]: bad password attempt for 'admin' from ::ffff:203.127.35.164:56802
Jan 22 22:26:41 dropbear[329]: exit before auth (user 'admin', 1 fails): Disconnect received
Jan 22 22:26:41 dropbear[330]: Child connection from ::ffff:203.127.35.164:56886
Jan 22 22:26:45 dropbear[330]: login attempt for nonexistent user from ::ffff:203.127.35.164:56886

Для блокировки использую описанную здесь процедуру блокирования IP-адресов с ручным занесением их в файл block.ip
А вот как бы автоматизировать данную процедуру? Слаб я в люниксоидных скриптах :(

SergeyVl
23-01-2007, 08:26
Уважаемые пользорватели WL500GP,
обратил внимание, что систематически с разных адресов проводят сканирование портов. Например из последнего лога


syslog.log

Jan 22 22:26:31 dropbear[328]: Child connection from ::ffff:203.127.35.164:56647
Jan 22 22:26:35 dropbear[328]: bad password attempt for 'admin' from ::ffff:203.127.35.164:56647
Jan 22 22:26:36 dropbear[328]: exit before auth (user 'admin', 1 fails): Disconnect received
Jan 22 22:26:37 dropbear[329]: Child connection from ::ffff:203.127.35.164:56802
Jan 22 22:26:40 dropbear[329]: bad password attempt for 'admin' from ::ffff:203.127.35.164:56802
Jan 22 22:26:41 dropbear[329]: exit before auth (user 'admin', 1 fails): Disconnect received
Jan 22 22:26:41 dropbear[330]: Child connection from ::ffff:203.127.35.164:56886
Jan 22 22:26:45 dropbear[330]: login attempt for nonexistent user from ::ffff:203.127.35.164:56886

Для блокировки использую описанную здесь процедуру блокирования IP-адресов с ручным занесением их в файл block.ip
А вот как бы автоматизировать данную процедуру? Слаб я в люниксоидных скриптах :(
Это не сканирование портов, а попытка подключиться через SSH.
Почитайте http://wl500g.info/showthread.php?t=8015

vaspupkin
23-01-2007, 09:05
Читал внимательно, делал... не получилось
В post-boot вставил
insmod ipt_recent
В post-firewall вставлял описанные строки

iptables -t nat -I PREROUTING -i $WAN -p tcp -m state --state NEW --dport 22 -m recent --set --name SSH_ATTACKER --rsource
iptables -I INPUT -i $WAN -p tcp -m state --state NEW --dport 22 -m recent --update --seconds 600 --hitcount 3 --name SSH_ATTACKER --rsource -j DROP

где вместо $WAN подставлял $1; $3
Все равно не выходит каменный цветок.

Может я просто заблудился в своем fire-wall, не короткий он у меня :)
Гляньте, как поправить, если не трудно


#!/bin/sh

# set default policy
iptables -P INPUT DROP

# remove last default rule
iptables -D INPUT -j DROP

# Block ICQ
iptables -I FORWARD -s 192.168.2.0/24 -d 64.12.25.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 61.12.51.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 64.12.161.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 64.12.164.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 61.12.174.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 64.12.200.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 64.12.202.0/24 -j DROP

iptables -I FORWARD -s 192.168.2.0/24 -d 152.163.159.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 152.163.208.0/24 -j DROP

iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.7.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.8.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.9.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.153.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.157.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.165.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.179.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.248.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.251.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 205.188.253.0/24 -j DROP

# Block Rambler ICQ
iptables -I FORWARD -s 192.168.2.0/24 -d 204.15.10.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 81.19.64.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 81.19.65.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 81.19.66.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 81.19.69.0/24 -j DROP
iptables -I FORWARD -s 192.168.2.0/24 -d 81.19.70.0/24 -j DROP

# ACCEPT rules SSH, Telnet, FTP, WEB (Port 80)
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 23 -j ACCEPT
iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -A INPUT -p tcp --dport 8080 -j ACCEPT
iptables -A INPUT -p tcp --dport 3389 -j ACCEPT

# PREROUTING rules SSH, Telnet, FTP, WEB
iptables -t nat -A PREROUTING -i vlan1 -p tcp --dport 22 -j DNAT --to-destination
iptables -t nat -A PREROUTING -i vlan1 -p tcp --dport 23 -j DNAT --to-destination $4:23
iptables -t nat -A PREROUTING -i vlan1 -p tcp --dport 21 -j DNAT --to-destination $4:21
iptables -t nat -A PREROUTING -i vlan1 -p tcp --dport 80 -j DNAT --to-destination $4:80
iptables -t nat -A PREROUTING -i vlan1 -p tcp --dport 8080 -j DNAT --to-destination $4:8080
iptables -t nat -A PREROUTING -i vlan1 -p tcp --dport 3389 -j DNAT --to-destination $4:3389

# Drop all other connections
iptables -A INPUT -j DROP

# Block IPs
/usr/local/sbin/blockIPs

# CORBINA ROUTING
# Local network:
/sbin/route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.190.0.17
# Corbina.ru, help.corbina.ru, home.corbina.ru
/sbin/route add -net 85.21.29.242 netmask 255.255.255.255 gw 10.190.0.17
# Stat.corbina.ru
/sbin/route add -net 195.14.50.26 netmask 255.255.255.255 gw 10.190.0.17
# Mail Server
/sbin/route add -net 195.14.50.16 netmask 255.255.255.255 gw 10.190.0.17
# Local resources
/sbin/route add -net 85.21.79.0 netmask 255.255.255.0 gw 10.190.0.17
/sbin/route add -net 85.21.90.0 netmask 255.255.255.0 gw 10.190.0.17
# Corbina.TV:
/sbin/route add -net 85.21.52.254 netmask 255.255.255.255 gw 10.190.0.17
/sbin/route add -net 85.21.88.130 netmask 255.255.255.255 gw 10.190.0.17
/sbin/route add -net 83.102.146.96 netmask 255.255.255.224 gw 10.190.0.17
/sbin/route add -net 85.21.138.210 netmask 255.255.255.255 gw 10.190.0.17
/sbin/route add -net 85.21.138.214 netmask 255.255.255.255 gw 10.190.0.17

Все получилось, всем спасибо. В конец fire-wall добавил следующий код с указанием конкретно "ppp0"

iptables -t nat -I PREROUTING -i ppp0 -p tcp -m state --state NEW --dport 22 -m recent --set --name SSH_ATTACKER --rsource
iptables -I INPUT -i ppp0 -p tcp -m state --state NEW --dport 22 -m recent --update --seconds 60 --hitcount 3 --name SSH_ATTACKER --rsource -j DROP

al37919
16-04-2007, 07:14
в сислоге наблюдаю, что какой-то злобный автомат ломится на мой dropbear.


Apr 16 00:22:07 dropbear[22309]: Child connection from ::ffff:164.100.167.22:5778
Apr 16 00:22:08 dropbear[22309]: exit before auth: Exited normally
Apr 16 00:24:30 dropbear[22598]: Child connection from ::ffff:164.100.167.22:30896
Apr 16 00:24:34 dropbear[22598]: login attempt for nonexistent user from ::ffff:164.100.167.22:30896
Apr 16 00:24:35 dropbear[22598]: exit before auth: Disconnect received
Apr 16 00:24:35 dropbear[22609]: Child connection from ::ffff:164.100.167.22:31108
Apr 16 00:24:38 dropbear[22609]: login attempt for nonexistent user from ::ffff:164.100.167.22:31108
Apr 16 00:24:39 dropbear[22609]: exit before auth: Disconnect received

Далее продолжается то же самое в течение 15 мин. Примерно каждые четыре секунды новая попытка. Итого получается где-то за 200 попыток. Мне это не нравится.

Можно ли сделать следующее (и как):
1) запрет соединения с IP-адреса после трех-пяти неуспешных попыток залогиниться.

2) другой вариант после неудачной попытки логина --- пауза, скажем, 1 минута

3) как задать какой юзер может логиниться через ssh и какой нет. Хочу запретить логин для root

ОК, последнее уже нашел : dropbear -w

Oleg
16-04-2007, 09:47
Думаю, что нужно написать скрипт, который будет парсить лог и добавлять правила в iptables.

Duke
16-04-2007, 09:55
Тут уже обсуждалось. Можно средствами iptables сделать временную блокировку. Если не подходит - для разборалога скрипт могу выложить.

ATDT
16-04-2007, 10:09
ИМХО проще и эффективнее порт дропбира поменять - никто не ломится и в логах чисто.

al37919
16-04-2007, 10:45
Спасибо за ответы,

2ATDT --- ну, это не решение, а прямо уход какой-то от проблемы. Не спортивно. :) Зато, правда, путь самый простой.

2Duke --- было бы любопытно взглянуть.

wod
16-04-2007, 10:55
Вариант от macsat (http://www.macsat.com/macsat/content/view/62/30/):

This can be avioded by installing the ipt_recent module for iptables, and changing the firewall rules accordingly.
The method includes allowing only X number of connections to port 22 from the same IP in a period of YY seconds.
The ipt_recent module is in the iptables-mod-extra package, install this by:
ipkg install iptables-mod-extra
In this example of the setup, we will allow a maximum of 3 connections to port 22 from each IP within a 120 seconds timeframe. Also we will make a log-entry in the syslog for each blocked request to port 22. This means that we need to load both the ipt_recent and the ipt_LOG modules, and use them in our firewall.user script.
To load the modules at starup do this:
echo "ipt_recent" >> /etc/modules echo "ipt_LOG" >> /etc/modules
Now you can either reboot your router, or issue the following commands to load the modules now :
insmod ipt_recent insmod ipt_LOG
To create the firewall rules, you need to replace this like in your firewall.user script :
iptables -A input_rule -i $WAN -p tcp --dport 22 -j ACCEPT

With the following three lines:
iptables -t filter -A input_rule -i $WAN -p TCP --dport 22 -m recent --name SSH --rcheck --hitcount 3 --seconds 120 -j LOG --log-prefix "SSH_BRUTE "
iptables -t filter -A input_rule -i $WAN -p TCP --dport 22 -m recent --name SSH --update --hitcount 3 --seconds 120 -j DROP
iptables -t filter -A input_rule -i $WAN -p TCP --dport 22 -m recent --name SSH --set -j ACCEPT

Now after reloading the /etc/firewall.user script - or rebooting the router, it is only possible to make 3 requests every 120 seconds from the same ip to port 22 of the WAN device of your router.
You will still see log entries like the above, but only in blocks of three requests every two minutes. This will render brute force attacks non-useable for thoose petty hackers.
Blocked attempts will show in the syslog with the prefix : "SSH_BRUTE" and you can see thoose by issuing:
logread |grep "SSH_BRUTE"

al37919
16-04-2007, 11:20
wod, огромное спасибо --- выглядит отлично. Будем пробовать.

Duke
16-04-2007, 11:24
2Duke --- было бы любопытно взглянуть.
Это запускается по крону


#!/bin/sh
logfile=/tmp/syslog.log
banfile=/opt/fw-deny-ssh
for i in `awk '/dropbear.?*nonexistent/ { split($11,addr,/:/); cur=addr[4]; if(cur != prev) ban[n++]=cur; prev=cur } END { for(i=0; i in ban; i++) print ban[i] }' $logfile`
do
grep "$i" $banfile -q || (
banned="NOT banned"
iptables -I INPUT -p tcp -s $i --dport 22 -j DROP &&
echo $i>>$banfile &&
banned="banned"
sendmail "Intrusion alert!" "Unsuccessfull SSH connection attempt from $i detected - $banned"
)
done

И до кучи в post-firewall добавлено

#SSH deny
for i in `cat /opt/fw-deny-ssh`
do
iptables -I INPUT -p tcp -s $i --dport 22 -j DROP
done


НО! Таблицы iptables увеличиваются, следовательно и производительность роутера насколько падает.

imdex
16-04-2007, 14:40
Вот тут (http://www.wl500g.info/showthread.php?t=8015) довольно подробно обсуждалось уже.

rutony
01-01-2009, 16:35
an 1 16:24:47 vsftpd[985]: [christina] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:24:49 vsftpd[985]: [christina] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:24:50 vsftpd[985]: [christina] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:24:52 vsftpd[996]: CONNECT: Client "209.203.14.50"
Jan 1 16:24:53 vsftpd[995]: [christine] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:24:55 vsftpd[995]: [christine] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:24:56 vsftpd[995]: [christine] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:24:58 vsftpd[1000]: CONNECT: Client "209.203.14.50"
Jan 1 16:24:58 vsftpd[999]: [christopher] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:00 vsftpd[999]: [christopher] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:01 vsftpd[999]: [christopher] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:03 vsftpd[1002]: CONNECT: Client "209.203.14.50"
Jan 1 16:25:03 vsftpd[1001]: [christy] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:05 vsftpd[1001]: [christy] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:06 vsftpd[1001]: [christy] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:09 vsftpd[1007]: CONNECT: Client "209.203.14.50"
Jan 1 16:25:09 vsftpd[1006]: [chuck] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:11 vsftpd[1006]: [chuck] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:13 vsftpd[1006]: [chuck] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:14 vsftpd[1010]: CONNECT: Client "209.203.14.50"
Jan 1 16:25:15 vsftpd[1009]: [cindy] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:16 vsftpd[1009]: [cindy] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:18 vsftpd[1009]: [cindy] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:19 vsftpd[1014]: CONNECT: Client "209.203.14.50"
Jan 1 16:25:20 vsftpd[1013]: [claire] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:22 vsftpd[1013]: [claire] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:24 vsftpd[1013]: [claire] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:25 vsftpd[1017]: CONNECT: Client "209.203.14.50"
Jan 1 16:25:26 vsftpd[1016]: [clarence] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:28 vsftpd[1016]: [clarence] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:29 vsftpd[1016]: [clarence] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:31 vsftpd[1020]: CONNECT: Client "209.203.14.50"
Jan 1 16:25:31 vsftpd[1019]: [clarissa] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:33 vsftpd[1019]: [clarissa] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:34 vsftpd[1019]: [clarissa] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:36 vsftpd[1023]: CONNECT: Client "209.203.14.50"
Jan 1 16:25:37 vsftpd[1022]: [clark] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:38 vsftpd[1022]: [clark] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:40 vsftpd[1022]: [clark] FAIL LOGIN: Client "209.203.14.50"
Jan 1 16:25:41 vsftpd[1025]: CONNECT: Client "209.203.14.50"
Jan 1 16:25:42 vsftpd[1024]: [claudia] FAIL LOGIN: Client "209.203.14.50"


как я понимаю, судя по логу пытаются подобрать пароль к роутеру, в частности к фтп

сообственно возникает вопрос, как максимально обезопасить,
1. как поменять пароли для к telnet, ssh?
2. какие правила прописать в iptables, от назойливых брутфорсеров?

chyvack
01-01-2009, 17:52
http://wl500g.info/showpost.php?p=69964&postcount=63
http://wl500g.info/showthread.php?t=16753&highlight=ssh

MrGalaxy
17-02-2010, 06:19
Решил активировать эту опцию в веб-морде wl500gP. Проверяю: ввожу несколько раз неверный пароль по SSH, потом верный и нормально вхожу.
Что я не так сделал?
Прошивка 1087.

karea
17-02-2010, 06:48
Решил активировать эту опцию в веб-морде wl500gP. Проверяю: ввожу несколько раз неверный пароль по SSH, потом верный и нормально вхожу.
Что я не так сделал?
Прошивка 1087.

Подддерживаю, совершенно непонятно как эта опция работает и работает ли вообще, 600 ставишь - залезть пытаются и неоднократно, 6000 ставишь та же история.
Помогает только фильтр на пытающийся залезть URL в Firewall.
Хотя может быть этот вопрос нужно задать в топике о прошивках от энтузиастов.

al37919
17-02-2010, 08:51
проверил --- все работает.

Защита реагирует на устаноление соединения, а не на ввод пароля. Более того, для нее неважно был введен корректный пароль или нет. У меня стоит 1 попытка за 60 сек. Логинимся первый раз, выходим, сразу пытаемся логиниться второй раз и не получаем запрос на ввод пароля. Блокирование осуществляется на заданное время после последней попытки. Очень большое время ставить смысла нет, т.к. есть шанс заблокировать самого себя.

учтенные на данный момент IP адреса можно просмотреть здесь:

cat /proc/net/ipt_recent/BRUTE

MrGalaxy
17-02-2010, 16:55
Защита реагирует на устаноление соединения, а не на ввод пароля. Более того, для нее неважно был введен корректный пароль или нет. Допустим так. Как видно по моему скрину из 1-го поста, у меня настроено на 5 попыток в течение 600 с. Я сделал больше и запрос пароля всё-равно возникал у меня.
Так что у меня неправильно?

ЗЫ: Куда-то исчез скрин, блин, в космос, что-ли испарился...
Вот повторяю:

http://img5.imageshack.us/img5/4797/asus42.png

Unlimited
17-02-2010, 17:01
так это попытки внутри одного соединения... а фаерволом контролируются именно попытки установить соединение...

MrGalaxy
17-02-2010, 17:14
Не вопрос! Сейчас запускал putty и закрывал несколько раз. Вот фрагмент лога:


Feb 17 18:55:01 /opt/sbin/cron[8216]: (admin) CMD (run-parts /opt/etc/cron.1mins)
Feb 17 18:55:30 dropbear[8242]: Child connection from ::ffff:192.168.2.221:49407
Feb 17 18:55:33 dropbear[8242]: exit before auth: Exited normally
Feb 17 18:55:36 dropbear[8243]: Child connection from ::ffff:192.168.2.221:49408
Feb 17 18:55:38 dropbear[8243]: exit before auth: Exited normally
Feb 17 18:55:41 dropbear[8244]: Child connection from ::ffff:192.168.2.221:49409
Feb 17 18:55:43 dropbear[8244]: exit before auth: Exited normally
Feb 17 18:55:46 dropbear[8245]: Child connection from ::ffff:192.168.2.221:49410
Feb 17 18:55:48 dropbear[8245]: exit before auth: Exited normally
Feb 17 18:55:50 dropbear[8246]: Child connection from ::ffff:192.168.2.221:49411
Feb 17 18:55:53 dropbear[8246]: exit before auth: Exited normally
Feb 17 18:55:55 dropbear[8249]: Child connection from ::ffff:192.168.2.221:49412
Feb 17 18:55:58 dropbear[8249]: exit before auth: Exited normally
Feb 17 18:56:00 dropbear[8250]: Child connection from ::ffff:192.168.2.221:49413
Feb 17 18:56:01 /opt/sbin/cron[8252]: (admin) CMD (run-parts /opt/etc/cron.1mins)
Feb 17 18:56:05 dropbear[8250]: password auth succeeded for 'admin' from ::ffff:192.168.2.221:49413
Feb 17 18:56:09 dropbear[8250]: exit after auth (admin): Exited normally

Роутер даже не подумал меня отфутболить.:rolleyes:

Скажете: я не пытался авторизоваться? Вот, пожалуйста::)


Feb 17 18:59:26 dropbear[8279]: Child connection from ::ffff:192.168.2.221:49431
Feb 17 18:59:28 dropbear[8279]: bad password attempt for 'admin' from ::ffff:192.168.2.221:49431
Feb 17 18:59:29 dropbear[8279]: exit before auth (user 'admin', 1 fails): Exited normally
Feb 17 18:59:31 dropbear[8280]: Child connection from ::ffff:192.168.2.221:49432
Feb 17 18:59:33 dropbear[8280]: bad password attempt for 'admin' from ::ffff:192.168.2.221:49432
Feb 17 18:59:34 dropbear[8280]: exit before auth (user 'admin', 1 fails): Exited normally
Feb 17 18:59:36 dropbear[8281]: Child connection from ::ffff:192.168.2.221:49433
Feb 17 18:59:38 dropbear[8281]: bad password attempt for 'admin' from ::ffff:192.168.2.221:49433
Feb 17 18:59:39 dropbear[8281]: exit before auth (user 'admin', 1 fails): Exited normally
Feb 17 18:59:41 dropbear[8282]: Child connection from ::ffff:192.168.2.221:49434
Feb 17 18:59:42 dropbear[8282]: bad password attempt for 'admin' from ::ffff:192.168.2.221:49434
Feb 17 18:59:44 dropbear[8282]: exit before auth (user 'admin', 1 fails): Exited normally
Feb 17 18:59:46 dropbear[8283]: Child connection from ::ffff:192.168.2.221:49435
Feb 17 18:59:48 dropbear[8283]: bad password attempt for 'admin' from ::ffff:192.168.2.221:49435
Feb 17 18:59:50 dropbear[8283]: exit before auth (user 'admin', 1 fails): Exited normally
Feb 17 18:59:52 dropbear[8284]: Child connection from ::ffff:192.168.2.221:49436
Feb 17 18:59:57 dropbear[8284]: password auth succeeded for 'admin' from ::ffff:192.168.2.221:49436
Feb 17 19:00:01 /opt/sbin/cron[8290]: (admin) CMD (run-parts /opt/etc/cron.5mins)
Feb 17 19:00:01 /opt/sbin/cron[8291]: (admin) CMD (run-parts /opt/etc/cron.1mins)
Feb 17 19:00:01 dropbear[8284]: exit after auth (admin): Exited normally

Unlimited
17-02-2010, 17:17
А если с внешнего интерфейса? ;-)

У меня все работает, только что проверил:

ftp# ssh unlim.homeip.net
root@unlim.homeip.net's password:
Permission denied, please try again.
root@unlim.homeip.net's password:

ftp# ssh unlim.homeip.net
root@unlim.homeip.net's password:
Permission denied, please try again.
root@unlim.homeip.net's password:

ftp# ssh unlim.homeip.net
root@unlim.homeip.net's password:
Permission denied, please try again.
root@unlim.homeip.net's password:
Permission denied, please try again.
root@unlim.homeip.net's password:

ftp# ssh unlim.homeip.net
ssh: connect to host unlim.homeip.net port 22: Operation timed out
RT-N16,r1211,brute ssh 3/60.

theMIROn
17-02-2010, 17:21
ssh должен быть включен через web интерфейс.

MrGalaxy
17-02-2010, 17:24
А если с внешнего интерфейса? ;-)
М-м-м.. Это как? Я вход извне в принципе запретил.
Мне нужно добиться, чтобы это в локальной сети работало! А то кто-то уже пару раз пытался ко мне проникнуть.


ssh должен быть включен через web интерфейс.Включён через веб.

Unlimited
17-02-2010, 17:29
работает с обоих WAN интерфейсов и ppp0(инет) и eth0 (провайдерская локаль)...
А зачем тебе нужно чтоб из твоей LAN работало?

MrGalaxy
17-02-2010, 17:32
А зачем тебе нужно чтоб из твоей LAN работало?Я, вроде, объяснил...
Ситуация жизненная, а потом дело не в том, для чего это мне надо, а работает ли в принципе или это у меня руки-крюки.

theMIROn
17-02-2010, 20:29
Я, вроде, объяснил...
Ситуация жизненная, а потом дело не в том, для чего это мне надо, а работает ли в принципе или это у меня руки-крюки.

из локалки защиты нет. можно сделать вручную посредством iptables и, если включена защита в web инетерфейсе, таблицы BRUTE

MrGalaxy
17-02-2010, 21:01
из локалки защиты нет. можно сделать вручную посредством iptables и, если включена защита в web инетерфейсе, таблицы BRUTE
Спасибо за информацию. Где почитать про таблицу BRUTE? Спрашивал Гугл, но он молчит, как партизан.:D
А ещё было бы лучше готовое правило и куда его записать.:)

И пожелание разработчикам включить защиту от таких атак в последующие версии прошивки.

theMIROn
18-02-2010, 09:20
Спасибо за информацию. Где почитать про таблицу BRUTE? Спрашивал Гугл, но он молчит, как партизан.:D
А ещё было бы лучше готовое правило и куда его записать.:)

И пожелание разработчикам включить защиту от таких атак в последующие версии прошивки.

При чем тут гугл? Глядите в самом роутере


$ iptables-save
-A INPUT -i br0 -m state --state NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 --tcp-flags FIN,SYN,RST,ACK SYN -j BRUTE
-A INPUT -p tcp -m tcp --dport 21 --tcp-flags FIN,SYN,RST,ACK SYN -j BRUTE
поэтому соединения из локлки (br0) не подпадают под защиту

getikalex
28-08-2010, 21:01
Собственно сабж. Для роутера, который крутит инет 24/7 софт типа брута (подбора паролей к ящикам и сервисам) - просто должен быть родным. Тем более под линукс есть лучшие варианты, и ресурсов особых не надо. (Насколько я понимаю можно обойтись коммандной строкой без графики)
Особенно хвалят Hydra. Исходники выложены. Но в лоб скомпилировать под роутер не получилось. Может кто сподобится допилять напильником ?
А может где было на форуме что-то подобное ? прошу ткнуть носом, сам не нашел.

см. по теме:
http://freeworld.thc.org/thc-hydra/
http://hacker-pro.net/archive/index.php/t-2971.html

PS. Понятно, что проги такого рода не совсем джентельменские, но иногда надо, причем не обязательно со злым умыслом.

alegzz
28-08-2010, 21:38
странно, все собирается...

Parkinstein
28-08-2010, 22:23
Собственно сабж. Для роутера, который крутит инет 24/7 софт типа брута (подбора паролей к ящикам и сервисам) - просто должен быть родным. Тем более под линукс есть лучшие варианты, и ресурсов особых не надо. (Насколько я понимаю можно обойтись коммандной строкой без графики)
Особенно хвалят Hydra. Исходники выложены. Но в лоб скомпилировать под роутер не получилось. Может кто сподобится допилять напильником ?
А может где было на форуме что-то подобное ? прошу ткнуть носом, сам не нашел.

см. по теме:
http://freeworld.thc.org/thc-hydra/
http://hacker-pro.net/archive/index.php/t-2971.html

PS. Понятно, что проги такого рода не совсем джентельменские, но иногда надо, причем не обязательно со злым умыслом.

Может ТУТ (http://www.wl500g.info/showthread.php?t=14538) что полезное отыщется?..

getikalex
29-08-2010, 13:06
Вроде добил ее компиляцию по мануалу Parkinstein и запустил !
Буду тестить...

TReX
26-09-2011, 23:05
Господа разработчики поправьте если я не прав -



Chain SECURITY (0 references)
target prot opt source destination
RETURN tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/SYN limit: avg 1/sec burst 5
RETURN tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/RST limit: avg 1/sec burst 5
RETURN udp -- anywhere anywhere limit: avg 5/sec burst 5
RETURN icmp -- anywhere anywhere limit: avg 5/sec burst 5
RETURN ipv6 -- anywhere anywhere
DROP all -- anywhere anywhere


Дефоултные значения Chain SECURITY, а в каких случаях они срабатывают? Input, Output, Forward это понятно, а вот эти? Просто не попадает ли сюда пиринговый трафик через WAN/MAN?

Basile
27-09-2011, 17:31
<...> Дефоултные значения Chain SECURITY, а в каких случаях они срабатывают? <...>

По-моему они срабатывают, когда на странице Internet Firewall - Basic Config (http://my.router/Advanced_BasicFirewall_Content.asp) установлена защита от брутфорса FTP и/или SSH.

Если цепочка "SECURITY" используется, то на неё должны быть переходы. Если команда ниже что-то выдаст, значит используется:
iptables-save | grep -e "-j SECURITY"

BcTpe4HbIu
27-09-2011, 17:59
в каких случаях они срабатывают? Input, Output, Forward это понятно, а вот эти? Просто не попадает ли сюда пиринговый трафик через WAN/MAN?

http://www.frozentux.net/iptables-tutorial/images/tables_traverse.jpg

TReX
27-09-2011, 19:53
.

Спасибо, за столь полный и бесполезный ответ ) Меня интересовал именно чаин секьюрети на роутере )


По-моему они срабатывают, когда на странице Internet Firewall - Basic Config (http://my.router/Advanced_BasicFirewall_Content.asp) установлена защита от брутфорса FTP и/или SSH.

Если цепочка "SECURITY" используется, то на неё должны быть переходы. Если команда ниже что-то выдаст, значит используется:
iptables-save | grep -e "-j SECURITY"

Мне тоже так всегда казалось, но здесь на форуме обнаружил рекомендации по добавлению обхода этой цепочки для ускорения работы клиента DC в покальной сети провайдера, вот и стало интересно кто дурак ))

http://wl500g.info/showpost.php?p=23823&postcount=4

Basile
02-10-2011, 11:46
Мне тоже так всегда казалось <...>

Давайте разбираться. У вас используется эта цепочка? Какие правила передают управление в SECURITY?

TReX
02-10-2011, 18:47
Давайте разбираться. У вас используется эта цепочка? Какие правила передают управление в SECURITY?

У меня команда iptables-save | grep -e "-j SECURITY" не выдает ничего, хотя для SSH/FTP установленно Enale Brute Force Protection for SSH Server: и Enable Brute Force Protection for FTP Server: Yes

Basile
02-10-2011, 20:38
У меня команда iptables-save | grep -e "-j SECURITY" не выдает ничего <...>

Ну, вобщем-то так и есть:


<...>

Chain SECURITY (0 references) <...>


А раз так, что бы вы ни внесли в цепочку SECURITY, ничего не изменится.

TReX
02-10-2011, 20:45
Ну, вобщем-то так и есть:



А раз так, что бы вы ни внесли в цепочку SECURITY, ничего не изменится.

Спасибо, я собственно так и думал, но хотелось убедится, не на столько хорошо я iptables владею )

Vadimon
23-04-2012, 09:35
У меня DIR-320, прошитый одной из послдених прошивок от Vampik, но вопрос, как понимаю, относится ко всем прошивкам на базе прошивки от Олега.
Сделал проброску портов, но стоит только начать качать через Flylink из p2p, как практически тут же эта машина полностью отрубается от интернета. При этом с других машин (без p2p) всё продолжает работать. Долго не мог понять в чём дело, но потом отключил в настройках Firewall пункт Enable DoS protection и проблема исчесзла.
Но меня интересует принцип работы этой настройки. Содержимое iptables-save от изменения этого пункта не изменилась. Цепочка BRUTE как была пустой, так и осталась. Все правила с -m limit остались такими же. А мне бы хотелось, чтобы эта защита работала, блокировала атакующие машины из WAN, а машины из LAN не трогала.

Vadimon
26-04-2012, 20:33
Разобрался. Блокировал не роутер. Это касперский на компе воспринимал большое количество соединений с роутером как сетевую атаку и блокировал любые соединения с ним.
Но какие настройки системы меняет кнопка DoS protection и работает ли она вообще так и не понял..

tempik
26-04-2012, 21:09
Разобрался. Блокировал не роутер. Это касперский на компе воспринимал большое количество соединений с роутером как сетевую атаку и блокировал любые соединения с ним.
Но какие настройки системы меняет кнопка DoS protection и работает ли она вообще так и не понял..
Ну вообще эта хрень должна менять значение переменой nvram типа вот так

nvram set fw_dos_x=1
после этого во время загрузки произойдет чтото типа этого

iptables -I INPUT -i $def_wan -m state --state NEW -j SECURITY
iptables -I FORWARD ! -i br0 -m state --state NEW -j SECURITY

где $def_wan ваш внешний интерфейс ...
более точно щас негде посмотреть ...

TapakaH
01-05-2012, 19:53
Можно ли как нибудь защитить 8080 порт роутера от перебора (он у меня проброшен в инет)? А то китайцы со своими сканерами достали.
Подскажите, пожалуйста, что крутить.

don-pedro
02-05-2012, 08:25
Можно ли как нибудь защитить 8080 порт роутера от перебора (он у меня проброшен в инет)?
Я бы посоветовал закрыть доступ из инета к 8080 и заходить на него через ssh-туннель. Потому что ssh гораздо проще защитить от брутфорса, чем http.
Лично я такой схемой уже несколько лет пользуюсь.

TapakaH
03-05-2012, 12:37
Я бы посоветовал закрыть доступ из инета к 8080 и заходить на него через ssh-туннель. Потому что ssh гораздо проще защитить от брутфорса, чем http.
Лично я такой схемой уже несколько лет пользуюсь.

Примерно так я и сделал. Отключил веб-доступ и организовал VPN внутрь домашней сетки, теперь работаю через него.

pollitra
16-06-2012, 15:12
Всем привет. Я не спец в сетевой безопасности, поэтому и спрашиваю. Можно ли силами роутера как-то защититься? У меня дома сетка из нескольких компов, на одном из них пид-сы зашифровали файлы. Лечению не поддаётся. Пришлось отдать 2500р. Вот так. Зашли по RDP подозреваю(смотрит во внешку, ну очень нужно... IP динамический у клиента). Теперь сижу изучаю сетевую безопасность и хотелось бы знать, на что вообще способен роутер, как его можно настроить для максимальной безопасной работы в инете. Вопрос только по роутеру, что касается самих компов-изучаю, настраиваю, потом ещё спеца приглашу для аудита.
Роутер wl500gpv2. Прошивка 1.9.2.7-rtn-r3497

staticroute
16-06-2012, 15:21
Всем привет. Я не спец в сетевой безопасности, поэтому и спрашиваю. Можно ли силами роутера как-то защититься? У меня дома сетка из нескольких компов, на одном из них пид-сы зашифровали файлы. Лечению не поддаётся. Пришлось отдать 2500р. Вот так. Зашли по RDP подозреваю(смотрит во внешку, ну очень нужно... IP динамический у клиента). Теперь сижу изучаю сетевую безопасность и хотелось бы знать, на что вообще способен роутер, как его можно настроить для максимальной безопасной работы в инете. Вопрос только по роутеру, что касается самих компов-изучаю, настраиваю, потом ещё спеца приглашу для аудита.
Роутер wl500gpv2. Прошивка 1.9.2.7-rtn-r3497

Если хотите обезопаситься нужно ЗАКРЫТЬ все порты наружу, давать доступ только из-под OpenVPN например.

Т.е. поднять OpenVPN на роутере в качестве сервера, подсоединяться через него и далее уже пользоваться внутренними ресурсами.

Также можно давать доступ только определенным IP на определенный порт. Что значит "зашифровали файлы"?

pollitra
16-06-2012, 15:53
зашифровали прогой, кстати легальной, мать её разэдак, lockdir.exe Пароль 29 символов прислали. За наводку на OpenVPN спасибо. Определённым IP не получится, клиент (домашний комп) на динамическом IP. Может можно маску задавать, типа 226.***.***.***? Провайдер то один, ну 2, если в будущем планшет с 3G возьму.

staticroute
16-06-2012, 16:34
зашифровали прогой, кстати легальной, мать её разэдак, lockdir.exe Пароль 29 символов прислали. За наводку на OpenVPN спасибо. Определённым IP не получится,
клиент (домашний комп) на динамическом IP. Может можно маску задавать, типа 226.***.***.***? Провайдер то один, ну 2, если в будущем планшет с 3G возьму.
тогда только VPN, еще можно использовать fwknop, чтобы открывать нужный порт для нужного IP-адреса тоже по ключу.
а я бы не стал SSH открытым оставлять наружу, да и вообще лучше использовать fwknop (http://www.cipherdyne.org/fwknop/)

MercuryV
16-06-2012, 17:15
Зашли по RDP подозреваю(смотрит во внешку, ну очень нужно...
Такое возможно, но подозрение ничем не подкрепленное. Поймать dirlock можно множеством банальных способов, с роутером никак не связанных (фишинговые письма, уязвимые браузеры и т.п.)

хотелось бы знать, на что вообще способен роутер, как его можно настроить для максимальной безопасной работы в инете.
Роутер способен на многое в этом плане, как любой шлюз с iptables на борту. И вариантов настройки - много. Например, можно настроить защиту от брутфорса именно для порта, который используется для работы с RDP.
Самое простое, что можно сделать: отказаться от прямого проброса портов в пользу перенаправления портов через SSH.
Аргументы в пользу такого решения:

SSH сервер уже есть в прошивке и включается из веб-интерфейса
для него там же предусмотрена защита от брутфорса и она работает
получить доступ извне легче, чем по VPN (софт не требует админских прав и поднятия сетевого интерфейса)

Почитать детальней можно тут (http://wl500g.info/showthread.php?12833-%C8%F1%EF%EE%EB%FC%E7%EE%E2%E0%ED%E8%E5-ssh-%F2%F3%ED%E5%EB%E5%E9-%E4%EB%FF-%E1%E5%E7%EE%EF%E0%F1%ED%EE%E3%EE-%E4%EE%F1%F2%F3%EF%E0-%EA-%F0%E5%F1%F3%F0%F1%E0%EC-LAN) и тут (http://wl500g.info/showthread.php?8015-%C1%E5%E7%EE%EF%E0%F1%ED%EE%F1%F2%FC-SSH-%28dropbear%29)
От себя добавлю, что именно для задачи доступа к RDP через SSH удобна программа Tunnelier (https://www.bitvise.com/tunnelier), там такой сценарий предусмотрен в интерфейсе. Она бесплатна для некоммерческого использования и имеет портативную версию.

тогда только VPN
Мы в курсе, что вы любите (Open)VPN искренне и преданно, но это еще не повод для подобных категоричных высказываний.

потом ещё спеца приглашу для аудита
Понт засчитан, но может тогда с этого и начать?

tempik
17-06-2012, 11:05
а я бы не стал SSH открытым оставлять наружу, да и вообще лучше использовать fwknop (http://www.cipherdyne.org/fwknop/)
Ну ssh достаточно защищен, и на высоком нестандартном порту (например 12637) если еще и прикрыт от перебора и пароль нормальный, то 99% атак из инета будут побоку (1% оставил на профессиональный, заказанный взлом именно этого узла, но это уже из совсем другой сказки)

staticroute
17-06-2012, 16:34
Ну ssh достаточно защищен, и на высоком нестандартном порту (например 12637) если еще и прикрыт от перебора и пароль нормальный, то 99% атак из инета будут побоку (1% оставил на профессиональный, заказанный взлом именно этого узла, но это уже из совсем другой сказки)

пароль вообще не надо юзать, только по ключу заходить.

tempik
17-06-2012, 16:53
пароль вообще не надо юзать, только по ключу заходить.
Все от задач зависит ... Безопасность (любая в т.ч. сетевая) всегда подразумевает выбор между степенью опасности и удобством использования ... Для сетевой безопасности абсолютной удобностью будет "всем можно все", абсолютной степенью защиты "выключенный от электропитания узел сети". Для хранения денег удобен ящик стола, но самый надежный сейф это "цельный куб легированной стали с толщиной стен в километр".
Вот и приходиться ВСЕГДА выбирать соотношение "удобство/надежность" исходя из условий КОНКРЕТНОЙ задачи и последствий "удобства", универсальных советов и решений нет.

staticroute
17-06-2012, 17:00
Все от задач зависит ... Безопасность (любая в т.ч. сетевая) всегда подразумевает выбор между степенью опасности и удобством использования ... Для сетевой безопасности абсолютной удобностью будет "всем можно все", абсолютной степенью защиты "выключенный от электропитания узел сети". Для хранения денег удобен ящик стола, но самый надежный сейф это "цельный куб легированной стали с толщиной стен в километр".
Вот и приходиться ВСЕГДА выбирать соотношение "удобство/надежность" исходя из условий КОНКРЕТНОЙ задачи и последствий "удобства", универсальных советов и решений нет.

А вот и не правда. Безопасность заключается в том, чтобы создать условия, при которых взломщику будет невыгодно заниматься проникновением (т.е. время на тот самый взлом будет гораздо больше и ценнее результата).

Используя пароли вместо ключей и не закрывая от внешки SSH-порт вы ослабляете защиту.

Насчет хранения денег вообще пример некорректный. Насчет конкретной задачи согласен, тем более если хранится совершенно бесценная информация, можно вообще оставить admin/admin дефолтный.

ConstAntz
17-06-2012, 17:16
До тех пор, пока на стороне клиента сидит "макака с кувалдой", ни о каких настройках безопасности шлюза не может быть и речи.

tempik
17-06-2012, 17:24
А вот и не правда. Безопасность заключается в том, чтобы создать условия, при которых взломщику будет невыгодно заниматься проникновением (т.е. время на тот самый взлом будет гораздо больше и ценнее результата).
Это правило я тоже знаю, но если эти условия станут невыгодны и вам? Мое определение более объемно и не противоречит/отменяет Ваше.


Используя пароли вместо ключей и не закрывая от внешки SSH-порт вы ослабляете защиту.
Согласен ослабляю, но при использовании нестандартного высокого порта, защиты его от брутфорса и нормального пароля хотя-бы 8 символов, ОЧЕНЬ незначительно.

Насчет хранения денег вообще пример некорректный.
Почему? Хранить очень надежно, использовать "неудобно" (как раз то, что не учитывает ваше определение).

Насчет конкретной задачи согласен, тем более если хранится совершенно бесценная информация, можно вообще оставить admin/admin дефолтный.
Сомниваюсь что правильно понимаю эту фразу ...

staticroute
17-06-2012, 17:39
Это правило я тоже знаю, но если эти условия станут невыгодны и вам? Мое определение более объемно и не противоречит/отменяет Ваше.

Согласен ослабляю, но при использовании нестандартного высокого порта, защиты его от брутфорса и нормального пароля хотя-бы 8 символов, ОЧЕНЬ незначительно.

Почему? Хранить очень надежно, использовать "неудобно" (как раз то, что не учитывает ваше определение).

Сомниваюсь что правильно понимаю эту фразу ...

Высокий порт никак вам не поможет, если вы не блочите попытки сканирования портов.

Ну можно долго дискутировать.

Собственно в контексте данной темы, мне кажется, если хотите защититься более-менее и таки необходим внешний доступ, то стоит сделать OpenVPN туннель с роутером. Поставить пароль на клиентский кей и ходить по ключу это уже по желанию.

В этом случае, даже если кто-то получит ключ впн, он не получит доступа к SSH. В случае SSH-форвардинга, это более вероятно.

Vampik
17-06-2012, 18:20
Высокий порт никак вам не поможет, если вы не блочите попытки сканирования портов.

Поможет, во всех случаях, кроме


профессиональный, заказанный взлом именно этого узла, но это уже из совсем другой сказки

Так как сканируют обычно диапазон IP-адресов на открытые стандартные порты. Сканировать 65535 портов на каждом IP стандартные боты не будут.

TReX
17-06-2012, 19:26
Высокий порт никак вам не поможет, если вы не блочите попытки сканирования портов.

Ну можно долго дискутировать.

Собственно в контексте данной темы, мне кажется, если хотите защититься более-менее и таки необходим внешний доступ, то стоит сделать OpenVPN туннель с роутером. Поставить пароль на клиентский кей и ходить по ключу это уже по желанию.

В этом случае, даже если кто-то получит ключ впн, он не получит доступа к SSH. В случае SSH-форвардинга, это более вероятно.

Решения с OpenVPN обычно банки используют, а для простого человека антивиря достаточно, да стандартного фаирвола в системе... Ибо никто не будет к простому юзверю ломиться всерьез, а скрипт-киддеров такая защита легко остановит...

Shushik
14-07-2012, 20:49
Подскажите пожалуйста по логу. Похоже тоже DDOSят? Весь лог засрался.

https://dl.dropbox.com/u/54930448/syslog_15.07.cgi

xml111
27-09-2012, 19:38
Здравствуйте.
Проблема старая, но решил обратиться только сейчас.
У меня rt-n16 в данный момент с прошивкой RT-N16-1.9.2.7-rtn-r4330.trx (https://code.google.com/p/wl500g/downloads/detail?name=RT-N16-1.9.2.7-rtn-r4330.trx&can=2&q=). Подозревал на вирус вначале. Windows менял несколько раз, проблема осталась, Agnitum Outpost регистрирует постоянно сканпорт, 95% это на порт (48191).
На этот порт никаких программ не привязано, WAN>LAN фильтр включен в исключениях только NAT Setting:Virtual Server (где порты торрента только).LAN>WAN включен, разрешен только для нескольким локальным IP, tcp/udp 1-65535.
Filtered ICMP(LAN to WAN) packet types: 3 8 10
Filtered ICMP(WAN to LAN) packet types: 0 3 10 11

Скрипт не установлен, флэшка и винт не подключен.

Попробовал вписать через ssh:

iptables -A INPUT -p tcp --dport 48191 -j DROP
iptables -A INPUT -p udp --dport 48191 -j DROP
Как я понял, это мера только до перезагрузки роутора.

Уважаемые знатоки, подскажите пожалуйста, как это решить?

dimez
27-09-2012, 19:44
где порты торрента только И какие порты торрента?
А вообще рекомендую включить тихий режим на персональном файрволе.

xml111
27-09-2012, 19:51
И какие порты торрента?
А вообще рекомендую включить тихий режим на персональном файрволе.

порты в диапазоне 16000-17000.
Да у меня он в тихом режиме, просто когда логи смотришь напрягает, а когда винду поменяешь и смотришь, то мягко говоря странно, один и тот же порт.

tempik
27-09-2012, 19:59
порты в диапазоне 16000-17000.
Да у меня он в тихом режиме, просто когда логи смотришь напрягает, а когда винду поменяешь и смотришь, то мягко говоря странно, один и тот же порт.
Очень похоже на опрос торрент трекера (жив сид/пир или нет) но почему порт не из диапазона ... Для начала попробовать последить без работающего торрента будет или нет ...

xml111
03-10-2012, 03:05
Очень похоже на опрос торрент трекера (жив сид/пир или нет) но почему порт не из диапазона ... Для начала попробовать последить без работающего торрента будет или нет ...
Отключил в моем BitComet, DHT сети и логин на их сайте. проблема продолжилась с внешних ип.
Поменял на uTorrents, проблема так же осталась. Отключил на uTorrants DHT сети, с внешних IP атак на этот порт не наблюдается, только с локальных IP (провайдера). Думаю это связанно тем что IP локальный, внутри провайдера, еще не сменился (он меняется иногда).
В чём была причина, можете объяснить?

P.S. Проблема все так же продолжается, наблюдение показало и без торрентов(

VA_DOS
23-03-2014, 19:12
Повадились ко мне в последнее время лазать на роутер китайцы, африканцы и латино-американцы. Некоторые просто коннектятся и тут же отключаются, некоторые делают одну попытку подбора логина/пароля за раз, некоторые откровенно брутят. При чем, что самое интересное, смена SSH-порта на новый помогает всего на пару дней. Затем, видимо насканивают новый, медом им намазано, что ли?.. В общем, надоели.

Побудило меня это на написание скриптика, который бы дергался пару раз в сутки из cron, определял свеженьких "клиентов" и добавлял их в бан-лист при помощи встроенного iptables да и в post-firewall заодно. Кроме того, мне было интересно получать при этом SMS в случае пополнения блеклиста.

Алгоритм был выбран примерно такой:

1. Из /tmp/syslog.log получаем список IP-адресов, подключения с которых окончились "Exit before auth"

2. Удаляем из списка уже заблокированные iptables диапазоны (использована цепочка BRUTE)

3. Оставшийся список IP-адресов при помощи whois (поля CIDR - ARIN, inetnum - RIPE, Network Numbers - JP) превращаем в список IP-подсетей.

4. Подсеть, встречающаяся в списке более заданного количества (выбрано более 10) раз добавляется iptables в цепочку BRUTE правилом

iptables -I BRUTE -s $ipnet -j logdrop и в post-firewall с последующим сохранением, дабы не потерять список "героев" при пропадании электричества.

5. Сюда же, покурив http://wl500g.info/showthread.php?25191 и http://habrahabr.ru/post/147583/, была добавлена отправка SMS через Google-календарь. Большое спасибо авторам этих замечательных скриптов.


Что понадобилось доустановить:

opkg install whois

Включить (будет добавлена iptables-цепочка BRUTE):

Веб-морда --> Internet Firewall --> Basic Config --> Protection against Brute Force Attacks from WAN for SSH and FTP Servers --> Enable Brute Force Protection for SSH Server --> Yes

Для отправки SMS:

opkg install python-expat
opkg install python-openssl
расширение gdata и скрипты для SMS


UPD: 24.03.2014 - Добавлено определение перебора паролей

P.S> Наверняка что-то написано не оптимально и можно реализовать по-проще - я с удовольствием приму замечания и предложения по оптимизации.

P.P.S> До инсталлятора руки пока не дошли.

VA_DOS
24-03-2014, 07:30
Прошу прощения, заметил, что выложил "старую" версию без определения перебора паролей. Исправляюсь.

Baton
22-04-2015, 13:00
Может быть глупый вопрос, но сам не могу понять.
Где посмотреть список заблокированных IP?

VA_DOS
22-04-2015, 14:21
Может быть глупый вопрос, но сам не могу понять.
Где посмотреть список заблокированных IP?

если в консоли, то
iptables -S BRUTE

если через вебморду, то Status & Log -> Diagnostic Info -> IP Tables, chain BRUTE

Baton
23-04-2015, 04:53
если в консоли, то
iptables -S BRUTE

если через вебморду, то Status & Log -> Diagnostic Info -> IP Tables, chain BRUTE

Правила я вижу. А где посмотреть IP адреса, которые заблокированы в данный момент? И как их вручную разблокировать не дожидаясь таймаута?

mspuz
26-02-2016, 07:08
RT-N66U, прошивка от Merlina. Включен доступ извне к панели и по ssh. Сегодня заметил в логах множество записей о попытках логиниться с разных IP. Попытки все не увенчались успехом, но сам факт - кто-то пытается подобрать логин и пароль. Знаю, что есть возможность указать список внешних IP-адресов, с которых разрешается подключаться, но не могу найти где. Подскажите, как обеспечить безопасность в данной ситуации.

bbsc
26-02-2016, 07:22
Подскажите, как обеспечить безопасность в данной ситуации.
Варианты (в порядке возрастания паранойи):
1. Забить. Кетайцы всех пытаются брутить.
2. Пересадить SSH на другой порт.
3. Включить "Enable SSH Brute Force Protection" - IP будет получать отлуп после нескольких неудачных попыток соединения.
4. Заблочить кетайцев и т.п. с помощью ipset (https://github.com/RMerl/asuswrt-merlin/wiki/Using-ipset/c165ebd44232a09c5dcbd1e5b33b0f7bdfc15ceb).


Естественно, при всём этом пароль для доступа нужно иметь нормальный.