Настройка brute force protection на роутере
Доброго времени суток!
Скажите, решена ли проблема с халявным хождением в интернет, когда Ваш IP используют вместо шлюза?
Описано: http://www.wl500g.info/showthread.php?t=6595
Также, каким образом изменить мой post-firewall, чтобы во первых перенаправить доступ к 22му порту на другой "безопасный", а во вторых сделать блокирование IP атакующего на сутки, после неудачных 6-ти коннектов? Небольшое замечание - я не использую доступ к домашним компьютерам из WAN - нет необходимости.
А то, сц@$и пытаются ломать:
http://www.notebook-sales.ru/ppp.jpg
inetnum: 85.89.73.218 - 85.89.73.222
netname: SE-NTI-SKOLAN-NETIT
person: Thomas Rojsel
address: Garvaregatan 4
phone: +46 23 702 22 02
nic-hdl: TR1185-RIPE
source: RIPE # Filtered
person: Lars Olsson
address: NetIT
address: Sweden
phone: +46 23 636 40
e-mail: lars@netit.se
Вот мой post-firewall:
#!/bin/sh
#WEB,SSH and FTP access from WAN
iptables -D INPUT -j DROP
iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -j DROP
#Test for post-firewall.log
echo "post-firewall running...">/var/log/post-firewall.log
Подскажите, гуру!
как забанить IP-адрес после нескольких неуспешных попыток ssh-логина?
в сислоге наблюдаю, что какой-то злобный автомат ломится на мой dropbear.
Quote:
Apr 16 00:22:07 dropbear[22309]: Child connection from ::ffff:164.100.167.22:5778
Apr 16 00:22:08 dropbear[22309]: exit before auth: Exited normally
Apr 16 00:24:30 dropbear[22598]: Child connection from ::ffff:164.100.167.22:30896
Apr 16 00:24:34 dropbear[22598]: login attempt for nonexistent user from ::ffff:164.100.167.22:30896
Apr 16 00:24:35 dropbear[22598]: exit before auth: Disconnect received
Apr 16 00:24:35 dropbear[22609]: Child connection from ::ffff:164.100.167.22:31108
Apr 16 00:24:38 dropbear[22609]: login attempt for nonexistent user from ::ffff:164.100.167.22:31108
Apr 16 00:24:39 dropbear[22609]: exit before auth: Disconnect received
Далее продолжается то же самое в течение 15 мин. Примерно каждые четыре секунды новая попытка. Итого получается где-то за 200 попыток. Мне это не нравится.
Можно ли сделать следующее (и как):
1) запрет соединения с IP-адреса после трех-пяти неуспешных попыток залогиниться.
2) другой вариант после неудачной попытки логина --- пауза, скажем, 1 минута
3) как задать какой юзер может логиниться через ssh и какой нет. Хочу запретить логин для root
ОК, последнее уже нашел : dropbear -w