Wpis z mikrobloga

Hej,
1.Wiecie jak wymusić na systemie, by auth.log był dłuższy? Mam tylko wpisy z dzisiejszego dnia.
2. Znacie może sposób by system od razu zrywał połączenie gdy bot próbuje zalogować się jako np. admin, bez informowania go, że taki login nie istnieje?

#linux #ubuntu
  • 8
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

auth.log.1 ?

@u43dqe14m3: Dzięki, to rozwiązało mój problem :)

domyślnie ssh pyta o hasło niezależnie od tego czy użytkownik istnieje, więc p 2 jest spełniony by default.

@hjkl Z tym, że to działa tak, że łączysz się przez ssh, podajesz login, potem hasło, a potem zwracana jest informacja i możesz próbować logować się ponownie. Po kilku nieudanych próbach jesteś rozłączany. Ja chciałbym, żeby połączenie było zrywane od razu po
  • Odpowiedz
@Blastboy: Nigdy nie potrzebowałem robić nic takiego, fail2ban banuje adres IP tego który próbował się błędnie zalogować ilość razy przez X czasu, nie tylko przez SSH ale dla wielu innych też usług, możesz też dodać filtry na http na boty skanujące w poszukiwaniu różnych luk, a dodać chciane IP do białej listy które nie będą brane pod uwagę

Ogólnie fail2ban zawsze powinno być zainstalowane obok csf
  • Odpowiedz
@Radaka: Z tego co widzę w auth.log to jest wiele powtarzających się loginów, które boty próbują wykorzystać i dla nich chciałbym bana po pierwszej, nieudanej próbie. Ale jeżeli użytkownik będzie logował się na właściwe konto i zrobi błąd, to lepiej żeby nie miał bana. Biała lista adresów IP odpada, bo adresy te są zmienne.
Możesz coś więcej napisać o tych filtrach na http?
  • Odpowiedz