Server under angreb, hvad gør man?

Tags:    server linux ssh network

<< < 12 > >>
Hejsa!,

Jeg ejer en linux box som ligger og køre på det store mørke internet, denne box er dog blevet målskive for random brute-force angreb over ssh.

Som landet ligger idag får jeg en report over alle login forsøg hverdag, jeg plejer ud fra denne report at genere et logudkast fra min box som jeg sender til ip adressens whois abuse mail.

Men jeg har dog aldrig selv modtaget nogle tilbage meldinger fra nogle af disse og ville da høre om der er andre der har erfaringer med dette og om der er en anden vej man skal gå?

(EDIT: Jeg forspørger ikke på løsninger til sikring af mit system, men mere en debat omkring bekæmpelse af overstående angreb i en mere offensivt angreb)



Indlæg senest redigeret d. 02.02.2012 23:44 af Bruger #17032
14 svar postet i denne tråd vises herunder
0 indlæg har modtaget i alt 0 karma
Sorter efter stemmer Sorter efter dato
Ok...og hvordan kan mit forslag ikke gå ind under "bekæmpelse af overstående angreb" ?



@Robert, Hvis du læser det hele engang til vil du kunne se at jeg allerede i anden/trejde post skriver at jeg er helt med på hvordan jeg beskytter den og søger mere en myndighed eller andet sted man kan melde sådanne angreb til for at hjælpe med forbyggelse på sådanne angreb.



Og jeg giver et svar, som ingen andre har givet, og som sandsynligvis er den bedste måde at forsvare sig imod den slags angreb. Altså et svar på det oprindelige spørgsmål, og et svar, som andre, som læste det oprindelige spørgsmål måske kunne bruge.

Jeg har læst hele tråden, men jeg er sådan set ligeglad med, at du halvvejs igennem omformulerer dig og frabeder dig svar på det oprindelige spørgsmål, for du er ikke den eneste, som læser tråden.



At flytte port, så tager det vel kun 65000 sekunder at læse hvilken port der så svarer ?

Der er ingen steder du kan melde det, ud over til politiet - og jeg tror deres internet krimi afdeling har vigtigere ting at tage sig til.

Hvad vil du egentligt "abuse", du skal ikke regne med at den ip du kan slå op, lige præcis peger på den/de personer der leger med dig. Får du spærret en ip til din maskine, dukker der nok en anden op dagen efter.

Igen et løsningsforslag, køb en ordenlig firewall. Analyser deres angreb, og konfigurer den bedst muligt, og stram op på dine regler hvis det forsætter - der er ingen der kan hjælpe dig.

Tjenesten ssh kunne evt ip restrictes, hvis den ikke bruges af mange.

/J



<< < 12 > >>
t