Page 9 of 15 FirstFirst ... 7891011 ... LastLast
Results 121 to 135 of 225

Thread: Remote ssh access

  1. Quote Originally Posted by kostik View Post
    Пробовали на 2х роутерах (2 разных провайдера) на 21, 81, 443 портах.
    вы специально такие порты выбираете?
    http://www.cnt.ru/~wh/articles/ref19.html
    все что находиться от 1 до 1024 - лучше не использовать

  2. #122
    Всем спасибо!!!!!
    По порту 5190 - соединился.
    Все сбросил, оставил только:
    dropbear -p 5190
    iptables -I INPUT -p tcp --dport 5190 -j ACCEPT
    Вопрос закрыт. Только непонятно, почему на 443 не срабатывало?
    (sftp настроен не был)
    Last edited by kostik; 05-03-2009 at 13:01.

  3. #123
    Quote Originally Posted by DarkSide View Post
    Перечитав все посты касающиеся безопасности SSH на этом форуме пришел в такому варианту:

    pre-boot:
    Code:
    #!/bin/sh
    
    insmod ipt_recent
    post-firewall:
    Code:
    #!/bin/sh
    
    logger " --- Post-Firewall Event"
    
    WAN=$(nvram get wan_ifname)
    
    FW_LOG_TYPE=$(nvram get fw_log_x)
    if [ $FW_LOG_TYPE == "drop" -o $FW_LOG_TYPE == "both" ]
    then
        DROP="logdrop"
    else
        DROP="DROP"
    fi
    
    DROP_CMD="iptables -D INPUT -j $DROP"
    if [ -z "$($DROP_CMD 2>&1)" ]
    then
        DROPPED="1"
    else
        DROPPED="0"
    fi
    
    iptables -t nat -A PREROUTING -i $WAN -p tcp -m state --state NEW --dport ssh -m recent --set --name SSH_ATTACKER --rsource
    
    iptables -t nat -A PREROUTING -i $WAN -p tcp -m state --state NEW --dport ssh -m recent --rcheck --seconds 90 --hitcount 4 --name SSH_ATTACKER --rsource -j LOG --log-prefix "SSH_ATTACKER "
    iptables -t nat -A PREROUTING -i $WAN -p tcp -m state --state NEW --dport ssh -m recent --update --seconds 90 --hitcount 4 --name SSH_ATTACKER --rsource -j DROP
    iptables -t nat -A PREROUTING -i $WAN -p tcp --dport ssh -j ACCEPT
    iptables        -A INPUT      -i $WAN -p tcp --dport ssh -j ACCEPT
    
    if [ $DROPPED == "1" ]
    then
        iptables -A INPUT -j $DROP
    fi
    Этот код позволит работать DB даже в том случае, когда через веб-интерфейс в разделе файрвола была установлена какая-либо опция логирования пакетов.
    А почему ты проверку на SSH делаешь в прероутинге? Есть какая-то веская причина не выносить это в INPUT?

    И вопрос общий, что-то гугл не очень говорлив. В чем разница --update и --rcheck ? Точнее, что для чего нужно? :-[

    --updated--

    p.s. Про блокирование - я сейчас пробую написать скрипт, выдирающий из лога фаервола попытки SSH взлома и вписывает их в ssh.deny с комментами. По крайней мере, это будет сохраняться после рестарта сервера - раз, и можно будет "почистить" - два.
    Last edited by kozian; 27-03-2009 at 08:12. Reason: добавление информации

  4. #124
    Join Date
    Feb 2007
    Location
    Moscow, Russia
    Posts
    3,805
    В чем разница --update и --rcheck ?
    http://snowman.net/projects/ipt_recent/

    PHP Code:
    iptables -m recent -
    если коротко, то --update жестче.

  5. #125
    Уважаемые гуру, не могли бы помочь? Тут вопросов накопилось, форум перерываю, но ответа не нахожу, может из-за знаний узких.. В линухе чайник
    1) читаю в Для новичков и ленивых:
    2. Для telnet/ssh:
    2.1. Сменить пароль нужного (существующего) юзера:
    Code:
    passwd username
    Пишу
    Code:
    passwd admin
    , ввожу 2 новых пароля, все ок меняет, затем
    Code:
    flashfs save
    flasfs commit
    flashfs enable
    Завершаю сессию, делаю новую с новым паролем - работает, старый пароль уже не работает, в принципе чего и надо было. Перезагружаю роутер - пароль слетает на дефаулт %) Как же сделать так, чтоб после перезагрузки пароль сохранился??
    2) Читал про безопасность ssh, про то, что ломануть могут.. Но так и не понял как же перевести его с 22 порта на какой-то свой? Именно перевести, чтоб 22 перестал работать.

  6. #126
    Join Date
    Aug 2007
    Location
    Moscow, Russia
    Posts
    976
    Quote Originally Posted by Codeserfer View Post
    Но так и не понял как же перевести его с 22 порта на какой-то свой? Именно перевести, чтоб 22 перестал работать.
    Запускайте dropbear с параметром -p xxx
    где xxx номер выбранного порта.

  7. #127
    Join Date
    Feb 2007
    Location
    Moscow, Russia
    Posts
    3,805
    а по первому вопросу --- ищите по файлу с названием .files

  8. #128
    Quote Originally Posted by al37919 View Post
    а по первому вопросу --- ищите по файлу с названием .files
    Но там кажется пароли кодируются особым образом..
    Quote Originally Posted by al37919 View Post
    Запускайте dropbear с параметром -p xxx
    где xxx номер выбранного порта.
    А он разве автоматом не стартует при запуске роутера? Если да, то где же поменять параметры запуска?

  9. #129
    Join Date
    Feb 2007
    Location
    Moscow, Russia
    Posts
    3,805
    А он разве автоматом не стартует при запуске роутера? Если да, то где же поменять параметры запуска?
    вообще то нормально, когда вопрошающий делится подробностями --- хотя бы какое устройство и о какой прошивке идет речь. Или предлагается описать поведение всех прошивок для всех возможных устройств?

  10. #130
    Quote Originally Posted by al37919 View Post
    вообще то нормально, когда вопрошающий делится подробностями --- хотя бы какое устройство и о какой прошивке идет речь. Или предлагается описать поведение всех прошивок для всех возможных устройств?
    Прошу прощения, виноват
    Прошивка от Олега 1.9.2.7-10, роутер Asus Wl-500 gP v2. Стоит все отсюда и mc.

  11. #131
    Join Date
    Aug 2007
    Location
    Moscow, Russia
    Posts
    976
    Quote Originally Posted by Codeserfer View Post
    Прошу прощения, виноват
    Прошивка от Олега 1.9.2.7-10, роутер Asus Wl-500 gP v2. Стоит все отсюда и mc.
    На этой прошивке он автоматом не запускается. Надо прописывать команду в post-boot. В "настройках с нуля..." описано.

  12. #132
    Quote Originally Posted by Serge_K View Post
    На этой прошивке он автоматом не запускается. Надо прописывать команду в post-boot. В "настройках с нуля..." описано.
    а в post-firewall есть строчка:
    Code:
    iptables -I INPUT -p tcp --dport 8081 ACCEPT
    Это не то?
    В post-boot пусто

  13. #133
    Join Date
    Aug 2007
    Location
    Moscow, Russia
    Posts
    976
    Quote Originally Posted by Codeserfer View Post
    В post-boot пусто
    И будет пусто, если его не создать и в него ничего не записать.

  14. #134
    Quote Originally Posted by Serge_K View Post
    И будет пусто, если его не создать и в него ничего не записать.
    Ну он создан уже, просто там почти пусто:
    Code:
    #!/bin/sh
    dropbear > /dev/null 2>&1
    Скажите, пожалуйста, что именно необходимо прописать?

  15. #135
    Join Date
    Aug 2007
    Location
    Moscow, Russia
    Posts
    976
    Quote Originally Posted by Codeserfer View Post
    Ну он создан уже, просто там почти пусто:
    Code:
    #!/bin/sh
    dropbear > /dev/null 2>&1
    Скажите, пожалуйста, что именно необходимо прописать?
    Ну вот здесь же все написано:
    http://wl500g.info/showthread.php?t=3171

Page 9 of 15 FirstFirst ... 7891011 ... LastLast

Similar Threads

  1. Enable Web Access from WAN? YES-NO. Работает ли защита?
    By michaelV in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 38
    Last Post: 08-10-2013, 04:55
  2. Проблемы с RAdmin и Remote Desktop
    By dmitrych in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 184
    Last Post: 13-04-2013, 16:44
  3. [HowTo]Aria2 Torrent, FTP, HTTP mit Remote Control
    By newbiefan in forum German Discussion - Deutsch (DE)
    Replies: 3
    Last Post: 08-01-2012, 19:15
  4. Can't access my firmware
    By juvealerts in forum WL-500g Q&A
    Replies: 1
    Last Post: 10-11-2008, 16:11
  5. Access to NAS in LAN from WAN
    By Hexabyte in forum WL-500g Custom Development
    Replies: 1
    Last Post: 01-04-2008, 06:14

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •