Deutsch
Germany.ruФорумы → Архив Досок→ Программирование

Как лучше блокировать адреса хакеров

620  
AlexNek патриот04.05.22 18:00
AlexNek
NEW 04.05.22 18:00 

В настоящее время всё на автомате после нескольких неудачных попыток адрес попадает в чёрный список.

Одна большая проблема, что список ограничен, в настоящее время 500 записей всего

Можно еще вручную блокировать целые диапазоны

https://www.ipaddressguide.com/cidr


Но можно заблокировать и сервера обновлений и почтовые сервера. Есть ли уже готовый "велосипед"?

#1 
Murr патриот04.05.22 18:10
Murr
NEW 04.05.22 18:10 
в ответ AlexNek 04.05.22 18:00

500 записей всего

-----

Я просто прописываю их в хостс...

Хотя правильнее - лочить на файрволе.

#2 
uscheswoi_82 старожил04.05.22 23:00
NEW 04.05.22 23:00 
в ответ AlexNek 04.05.22 18:00
Как лучше блокировать адреса хакеров

Смотря какая операционная систем, см. https://docs.rackspace.com/support/how-to/block-an-ip-address-on-a-Linux-server/, https://www.e2enetworks.com/help/knowledge-base/how-to-block-ip-address-on-linux-server/, https://losst.ru/kak-zablokirovat-ip-v-iptables



Если я кому-то отвечаю, это не значит что я ему симпатизирую, каждый остаётся при своём мнение Моя ФЛ Он и Она
#3 
uscheswoi_82 старожил04.05.22 23:04
NEW 04.05.22 23:04 
в ответ uscheswoi_82 04.05.22 23:00

Вообще самое надёжное решение это в cookies зафигачивать чего-нибудь, если нет в куках ничего, то блокировать, т.к. хакеры не через браузер пытаются залесть, а через какие-то определённые программы.

Если я кому-то отвечаю, это не значит что я ему симпатизирую, каждый остаётся при своём мнение Моя ФЛ Он и Она
#4 
AlexNek патриот04.05.22 23:08
AlexNek
NEW 04.05.22 23:08 
в ответ Murr 04.05.22 18:10, Последний раз изменено 04.05.22 23:13 (AlexNek)
Хотя правильнее - лочить на файрволе.

Меня интересует немного другое - как оптимально заполнить 500 строк. Механизм блокировки есть.

#5 
Murr патриот05.05.22 01:21
Murr
NEW 05.05.22 01:21 
в ответ AlexNek 04.05.22 23:08
как оптимально заполнить 500 строк

-----

Не знаю.

Думаю что и никто не знает.

Т.е. остается один вариант - делать нейронку и обучать.

#6 
BSDLamer Хвостатый Carpal Tunnel05.05.22 10:47
BSDLamer
NEW 05.05.22 10:47 
в ответ AlexNek 04.05.22 18:00

подле каких именно неудачных попыток ? в какой список ? и почему он ограничен 500 записями ?

В IT принято деталировано описывать проблемы :)

0001, 0010, 0011, 0100, 0101, вышел зайчег погулядь
#7 
AlexNek патриот05.05.22 12:48
AlexNek
NEW 05.05.22 12:48 
в ответ Murr 05.05.22 01:21
делать нейронку и обучать.

Чему? Как 12 тыс. адресов запихнуть в 500?

#8 
AlexNek патриот05.05.22 12:56
AlexNek
05.05.22 12:56 
в ответ BSDLamer 05.05.22 10:47
после каких именно неудачных попыток ? в какой список ? и почему он ограничен 500 записями ?

Всё это считалось не относящимся к вопросу. смущ

Считаются попытки подбора пароля для логина по SSH, то что правильный логин на другом порту, не так важно, пусть ломятся.

Список есть у firewall черный и белый. Ограничен по причине эффективности думаю, увеличить раза в 2/3 можно, было но нужно тыс. 30 думаю.

#9 
Murr патриот05.05.22 13:17
Murr
NEW 05.05.22 13:17 
в ответ AlexNek 05.05.22 12:48

Чему?

-----

тому какие 500 из 12.000 выбрать и сколько держать.

#10 
vlasow коренной житель05.05.22 19:07
NEW 05.05.22 19:07 
в ответ AlexNek 05.05.22 12:56

Я пришел к выводу, что достаточно банить IP всего на сутки. Большинство переборов пароля ssh с одного адреса после суток блокировки уже не возобновлялись.
Да и если продолжат - невелика беда - их скан уже замедлен в тысячи раз и при разумно сложных паролях на него можно просто не обращать внимания.
А "постоянный" черный список был минимальный, туда я крайне редко заносил руками тех, кто, например, въедливо ковырялся по нескольким портам.

#11 
BSDLamer Хвостатый Carpal Tunnel05.05.22 22:26
BSDLamer
NEW 05.05.22 22:26 
в ответ AlexNek 05.05.22 12:56
Всё это считалось не относящимся к вопросу.

ну вообще ода и та же проблема кардинально по разному решается для разных протоколов. например ssh и smtp


пускай ssh слушает на нестандартном порту, вот и все. Зачем кого-то блокировать ? Пустая трата времени.

0001, 0010, 0011, 0100, 0101, вышел зайчег погулядь
#12 
AlexNek патриот05.05.22 22:35
AlexNek
NEW 05.05.22 22:35 
в ответ Murr 05.05.22 13:17
тому какие 500 из 12.000 выбрать и сколько держать.

Ну так это можно решить простой статистикой, а АИ для первичной тренировки нужен массив данных с результатами.

Как то был в проекте, так там целая фирма только и занималась тем что готовила данные для автопрома "тесла вариант". Именно для обучения АИ.

#13 
AlexNek патриот05.05.22 22:38
AlexNek
05.05.22 22:38 
в ответ vlasow 05.05.22 19:07
Я пришел к выводу, что достаточно банить IP всего на сутки

Весьма возможно, повторы ИП что то мне не попадались.


заносил руками

Руками как раз и не хочется на постоянке

#14 
AlexNek патриот05.05.22 22:45
AlexNek
NEW 05.05.22 22:45 
в ответ BSDLamer 05.05.22 22:26
Зачем кого-то блокировать

тоже вариант, но исхожу из того, что каждый запускает целый пакет "нападения". Пусть хоть где то засветится. Не уверен что ssf учитывает и smtp логин.


Пустая трата времени.

Ну пока всё из коробки работает на автомате. Просто подумал, может быть можно сделать лучше?

Да и с некоторыми вещами можно поглубже разобраться, а для для этого как раз и удобно решать какую то проблему.

#15 
vlasow коренной житель05.05.22 23:03
05.05.22 23:03 
в ответ AlexNek 05.05.22 22:38

Скорее всего "постоянный" список вообще по большому счету не нужен.

Я сперва тоже вносил в черный список автоматически и навсегда. И параноидально блокировал любой трафик с провинившихся хостов, т.е. проверка черного списка была первым правилом в ipchains. Очень быстро стало тормозить все (было заметно на передаче файлов). Оставил фильтрацию только SYN и только по 22 порту. Так уже не мешало совсем, даже с большим списком.
А потом посмотрел, как часто срабатывают правила из этого списка. Оказалось, что практически никогда. И тогда сделал чистку списка по времени.

#16 
uscheswoi_82 старожил05.05.22 23:28
NEW 05.05.22 23:28 
в ответ AlexNek 05.05.22 22:38
Руками как раз и не хочется на постоянке

Поставьте касперский на линукс https://www.kaspersky.de/small-to-medium-business-security/linux-mail-server, когда я захожу на mail ru, раньше там было написано что вся почта проверяется касперским антивирусом.

Если я кому-то отвечаю, это не значит что я ему симпатизирую, каждый остаётся при своём мнение Моя ФЛ Он и Она
#17 
alex445 коренной житель06.05.22 01:29
NEW 06.05.22 01:29 
в ответ uscheswoi_82 05.05.22 23:28
Поставьте касперский на линукс

Лучше винду с дефендером. ))

#18 
AlexNek патриот06.05.22 12:59
AlexNek
NEW 06.05.22 12:59 
в ответ vlasow 05.05.22 23:03
И параноидально блокировал любой трафик

Я пока на этой стадии смущ

#19 
AlexNek патриот06.05.22 13:01
AlexNek
NEW 06.05.22 13:01 
в ответ uscheswoi_82 05.05.22 23:28

Raffinierte Anti-Malware-Engine

На кой оно мне на сервере надо?
#20