The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выявлен червь FritzFrog, поражающий серверы по SSH и строящий децентрализованный ботнет, opennews (?), 20-Авг-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +12 +/
Сообщение от admgoat (?), 20-Авг-20, 12:06 
задайте пароль с конской энтропией или юзайте ключи (меньше спама в логах)
Ответить | Правка | Наверх | Cообщить модератору

4. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –9 +/
Сообщение от 79 (?), 20-Авг-20, 12:18 
Юзайте ключи + TOTP
Ответить | Правка | Наверх | Cообщить модератору

103. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –2 +/
Сообщение от Аноним (103), 21-Авг-20, 05:51 
А толку от настройки авторизационного фактора владения два раза? Уж лучше тогда сделать полноценную двухфакторную аутентификацию пароль+otp или пароль+ключ вместо однофакторной ключ+otp.
Ответить | Правка | Наверх | Cообщить модератору

121. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от Z (??), 21-Авг-20, 13:01 
fail2ban решает массу проблем
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

142. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –1 +/
Сообщение от admgoat (?), 21-Авг-20, 22:32 
> fail2ban решает массу проблем

и добавляет пачку новых.. например начинаются тормоза

Ответить | Правка | Наверх | Cообщить модератору

149. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +4 +/
Сообщение от n80 (?), 22-Авг-20, 15:08 
> и добавляет пачку новых.. например начинаются тормоза

Эм, какие это он тормоза добавляет?

Ответить | Правка | Наверх | Cообщить модератору

154. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от admgoat (?), 23-Авг-20, 06:34 
>> и добавляет пачку новых.. например начинаются тормоза
> Эм, какие это он тормоза добавляет?

огромная, как только разрастается таблица блокировок

Ответить | Правка | Наверх | Cообщить модератору

155. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от n80 (?), 23-Авг-20, 11:51 
Имей совесть, пожалуйста, открой для себя ipset.
Впрочем, даже с обычным iptables несколько тысяч правил не добавляли заметных тормозов (дело было совсем не на первопне, конечно, да и не на десятках гигабит трафика, но в тех случаях и решения другие нужны).
Ответить | Правка | Наверх | Cообщить модератору

157. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от admgoat (?), 23-Авг-20, 13:22 
> Имей совесть, пожалуйста, открой для себя ipset.
> Впрочем, даже с обычным iptables несколько тысяч правил не добавляли заметных тормозов
> (дело было совсем не на первопне, конечно, да и не на
> десятках гигабит трафика, но в тех случаях и решения другие нужны).

причем тут ipset, если fail2ban сам контролирует правила...
я всего лишь указал блокировать перманентно при достижении определенных условий
CentOS 7, 400 MBit/s канал...

через месяц тормоза сетки огромнейшие уже после месяца работы сервера

дамп правил более 2MB

короче не надо трали вали..
fail2ban - это наколенная поделка, работающая как костыль для ограниченного набора случаев
и ни разу не панацея, как было озвучено


Ответить | Правка | Наверх | Cообщить модератору

158. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от n80 (?), 23-Авг-20, 14:06 
> причем тут ipset, если fail2ban сам контролирует правила...

Какие правила (action rules) настроишь, так и будет контролировать, так что не так уж и сам. А одна проверка ipset с хеш-таблицей, очевидно, много быстрее линейного списка (который там в настройках по умолчанию используется).

> я всего лишь указал блокировать перманентно при достижении определенных условий
> CentOS 7, 400 MBit/s канал...

И какой при этом actionban прописал? Или даже не заглядывал в соответствующий конфиг, но оценочные суждения про наколенные поделки высказываешь? Такой подход — не дело.

> через месяц тормоза сетки огромнейшие уже после месяца работы сервера

«Сдуру можно и не только конечность сломать». Не говоря уж о том что такие вещи численно нужно приводить.

> и ни разу не панацея, как было озвучено

Панацеи вообще нет, решения приходится применять в комплексе.

Ответить | Правка | Наверх | Cообщить модератору

170. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –1 +/
Сообщение от admgoat (?), 23-Авг-20, 22:55 
>[оверквотинг удален]
>> я всего лишь указал блокировать перманентно при достижении определенных условий
>> CentOS 7, 400 MBit/s канал...
> И какой при этом actionban прописал? Или даже не заглядывал в соответствующий
> конфиг, но оценочные суждения про наколенные поделки высказываешь? Такой подход —
> не дело.
>> через месяц тормоза сетки огромнейшие уже после месяца работы сервера
> «Сдуру можно и не только конечность сломать». Не говоря уж о том
> что такие вещи численно нужно приводить.
>> и ни разу не панацея, как было озвучено
> Панацеи вообще нет, решения приходится применять в комплексе.

в данном случае отключение логина по паролю как раз и является той самой панацеей.. быстро, просто, без флуда в логах, и никаких тормозов по дефолту.

Ответить | Правка | Наверх | Cообщить модератору

148. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –1 +/
Сообщение от TheFotoMag (ok), 22-Авг-20, 14:20 
> fail2ban решает массу проблем

факт

Ответить | Правка | К родителю #121 | Наверх | Cообщить модератору

150. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от n80 (?), 22-Авг-20, 15:17 
> fail2ban решает массу проблем

Похоже сабж (или кого я уже несколько дней в логах попыток подключений по SSH вижу) на этот счёт продуман: пришло с одного IP соединение, после трёх неудачных попыток перебора было отключено, всё, больше с этого IP он в ближайшее время не ходит, но вскоре приходит пытаться со следующего (из совершенно другой подсети).

Ответить | Правка | К родителю #121 | Наверх | Cообщить модератору

19. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +11 +/
Сообщение от Аноним (19), 20-Авг-20, 13:04 
>или юзайте ключи (меньше спама в логах)

Никуда спам в логах не денется. Попытки входа по паролю будут в логе.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

38. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –6 +/
Сообщение от пох. (?), 20-Авг-20, 13:46 
>>или юзайте ключи (меньше спама в логах)
> Никуда спам в логах не денется. Попытки входа по паролю будут в
> логе.

он имеет в виду, что когда ключ защищенный суперпаролем 213 утекет - в логах вообще ничего не будет (главное, интерактивную сессию не открывать)

Ответить | Правка | Наверх | Cообщить модератору

45. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –6 +/
Сообщение от Аноним (45), 20-Авг-20, 15:04 
если вход по паролю запрещен - не будет
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

100. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от admgoat (?), 21-Авг-20, 02:09 
>>или юзайте ключи (меньше спама в логах)
> Никуда спам в логах не денется. Попытки входа по паролю будут в
> логе.

если отключена аутенфикация по паролю разве они пишет попытку соеденения?

чёт не помню я такого, надо проверить...

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

119. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от Аноним (119), 21-Авг-20, 12:18 
Пишут.
Ответить | Правка | Наверх | Cообщить модератору

143. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от admgoat (?), 21-Авг-20, 22:34 
> Пишут.

но даже если это так, то хотя бы не пишется число неудачных соединений во время старта сеанса SSH

сообщение по идее все равно меньше

Ответить | Правка | Наверх | Cообщить модератору

93. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +7 +/
Сообщение от Аноним (93), 20-Авг-20, 21:38 
одним ботнетом больше, одним меньше, как разница. у меня на всех мощности хватит.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

120. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +1 +/
Сообщение от Z (??), 21-Авг-20, 13:00 
fail2ban после его установки сразу решает массу проблем
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

144. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от Аноним (144), 21-Авг-20, 23:20 
Кроме отсутствия мозга.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру