ווטסאפ - לינוקס, BSD, קוד פתוח ותוכנה חופשית בעברית. Whatsup - Linux, BSD, open source and free software in Hebrew

 
 
  כניסת חברים · רישום · שכחתי סיסמה  
tux the penguin
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
d0raאורח · ·
 

הודעה פורסם: 22/02/2013 - 12:29
נושא ההודעה: בקשה | טיפים לאבטחת ה-VPS

שלום לכולם ,
אני צריך טיפים בשביל לאבטח את ה-CentOS שלי..
יש עליו SSH , שמעתי שצריך לאבטח אותו.. אפשר המלצות ?
ועל איזה FTP אתם ממלצים ?
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
ik_5לא בפורום כעת ת.הצטרפות: 16/04/2002 · הודעות: 3027 · מיקום: ישראל
 

הודעה פורסם: 22/02/2013 - 12:59
נושא ההודעה: Re: בקשה | טיפים לאבטחת ה-VPS

d0ra :
שלום לכולם ,
אני צריך טיפים בשביל לאבטח את ה-CentOS שלי..
יש עליו SSH , שמעתי שצריך לאבטח אותו.. אפשר המלצות ?
ועל איזה FTP אתם ממלצים ?


תבטל אפשרות כניסה כ root
תדרוש ממשתמש רגיל לעשות su בשביל להפוך לכזה.

ואל תתקין ftp, אלא השתמש ב sftp (מבוסס ssh).

אם אתה רוצה להימנע מסורקים אוטומטיים "טיפשים", אז גם שנה את הפורט מ22 למשהו אחר.
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 24/02/2013 - 11:44
נושא ההודעה:

fail2ban או משהו דומה.
תוכנות ניתור בהתאם לשרותים שרצים, ossec.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
ik_5לא בפורום כעת ת.הצטרפות: 16/04/2002 · הודעות: 3027 · מיקום: ישראל
 

הודעה פורסם: 24/02/2013 - 12:10
נושא ההודעה:

Anonymous :
fail2ban או משהו דומה.
תוכנות ניתור בהתאם לשרותים שרצים, ossec.


אין צורך ב fail2ban או פיירוול אם הסיסמאות שלו טובות והוא משתמש בנוסף במפתח.

הייתי דווקא אומר כי כל מה שלא חייב להיות גלוי לעולם, אבל הוא שרת, שיאזין מקומית ל 127.0.0.1, אבל השאלה כללית מידי, אז הוא קיבל תשובה רק למה שהוא הציג.
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 24/02/2013 - 17:34
נושא ההודעה:

ik_5 :
Anonymous :
fail2ban או משהו דומה.
תוכנות ניתור בהתאם לשרותים שרצים, ossec.


אין צורך ב fail2ban או פיירוול אם הסיסמאות שלו טובות והוא משתמש בנוסף במפתח.

הייתי דווקא אומר כי כל מה שלא חייב להיות גלוי לעולם, אבל הוא שרת, שיאזין מקומית ל 127.0.0.1, אבל השאלה כללית מידי, אז הוא קיבל תשובה רק למה שהוא הציג.


1. מומלץ מאד לא לעבוד עם סיסמאות, אלה עם מפתחות בלבד ולבטל את אופצית הסיסמה.
2. מה הקשר ל fail2ban? זה נועד הרי לחסום סלקטיבית ובכך לחסוך את זמן האימות.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
ik_5לא בפורום כעת ת.הצטרפות: 16/04/2002 · הודעות: 3027 · מיקום: ישראל
 

הודעה פורסם: 24/02/2013 - 17:43
נושא ההודעה:

fail2ban קורא לוגים ומנסה לראות משהו שנכשל מספר פעמים לבצע פעולות וכניס אותו לiptables כ drop/reject.

אין בו צורך, הוא לא מאיץ לך שום דבר, הוא לא אקטיבי.
עכשיו שאלה, מה קורה אם יש לך בעיה במקלדת, טעית איקס פעמים בהזנת הסיסמה של ssh וכו' ?

fail2ban יחסום אותך, אלא אם מראש שמת חוק ל ip שלך שיוכל להיכנס שיהיה מעל כל חוק ש fail2ban מבצע.
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 25/02/2013 - 10:46
נושא ההודעה:

ik_5 :
fail2ban קורא לוגים ומנסה לראות משהו שנכשל מספר פעמים לבצע פעולות וכניס אותו לiptables כ drop/reject.

אין בו צורך, הוא לא מאיץ לך שום דבר, הוא לא אקטיבי.
עכשיו שאלה, מה קורה אם יש לך בעיה במקלדת, טעית איקס פעמים בהזנת הסיסמה של ssh וכו' ?

fail2ban יחסום אותך, אלא אם מראש שמת חוק ל ip שלך שיוכל להיכנס שיהיה מעל כל חוק ש fail2ban מבצע.


תלויי איך מגדירים אקטיבי Smile

יש בו צורך, הוא מאיץ או מקל על השרת במובן זה שעדיף לחסום -או יותר טוב לא להתיחס בכלל- לנסיונות התחברות של נבלים ברשת. לקלוט, לבדוק הרשאותם, לסרב, ולרשום בלוג, עולה יותר: בביצועי המחשב, בזיהום הלוגים ברישום כפול וכו'.

לגבי שאלתך:
1. מומלץ מאד לא להכנס לשרת עם סיסמה, אלה רק עם מפתח.
2. זו בעיה טריוויאלית בשימוש בתוכנות/סקריפטים כאלו ולה 1001 פתרונות.
אפשר, כפי שרשמתה, 'להלבין' / לא לפעול על קב' IP מסוימות.
אפשר להגדיר את ביטול החסימה לאחר זמן מסויים -שאפשר שיעלה אקספונצאלית אם התגברות הנסיונות, טוב לחסימת כתובות דינמיות שיותר מאוחר עשויות להינתן למשתמש לגיטימי.
אפשר להגדיר משתמש 'למקרה חרום' אם מפתחות או סיסמה אחרים.
ועוד, ועוד, ועוד...

לא חסר מאמרים ברשת למי שירצה להתמקצע ב- fail2ban ודומייו -יש כמה סקריפטים כאלו בפיתון, בפרל ויש גם בשפת C לחתימה עוד יותר נמוכה מבחינת 'מעמסה' על המחשב.

יום טוב!
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
הצגת הודעות מלפני:     
מעבר אל:  
כל הזמנים הם GMT + 2 שעות
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
PNphpBB2 © 2003-2004 

תוכן הדיון

  1. אורח [d0ra]
  2. ik_5
  3. אורח
  4. ik_5
  5. אורח
  6. ik_5
  7. אורח