<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" 
     xmlns:content="http://purl.org/rss/1.0/modules/content/"
     xmlns:wfw="http://wellformedweb.org/CommentAPI/"
     xmlns:dc="http://purl.org/dc/elements/1.1/"
     xmlns:meneame="http://meneame.net/faq-es.php"
 >
<channel>
	<title>Menéame: comentarios [916197]</title>
	<link>http://www.meneame.net</link>
	<image><title>www.meneame.net</title><link>http://www.meneame.net</link><url>http://cdn.mnmstatic.net/img/mnm/eli-rss.png</url></image>
	<description>Sitio colaborativo de publicación y comunicación entre blogs</description>
	<pubDate>Sun, 28 Mar 2010 10:35:47 +0000</pubDate>
	<generator>http://blog.meneame.net/</generator>
	<language>es</language>
	<item>
		<meneame:comment_id>6007079</meneame:comment_id>
		<meneame:link_id>916197</meneame:link_id>
		<meneame:order>5</meneame:order>
		<meneame:user>--149756--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh</meneame:url>
		<title>#5 Bloquear ataques por fuerza bruta en nuestro servidor SSH</title>
		<link>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c05#c-5</link>
		<pubDate>Sun, 28 Mar 2010 10:35:47 +0000</pubDate>
		<dc:creator>--149756--</dc:creator>
		<guid>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c05#c-5</guid>
		<description><![CDATA[<p><a class="tooltip c:916197-3" href="https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c03#c-3" rel="nofollow">#3</a> , <a class="tooltip c:916197-4" href="https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c04#c-4" rel="nofollow">#4</a> Eso tiene un problema: Cuando se trata de un ataque desde una granja de zombies, con IPs distintas.<br />
<br />
Hace unos meses, en una máquina que solo tiene backups, recibí un ataque de estos.<br />
<br />
Esa máquina no estaba protegida apenas (estaba recién instalada, sin tiempo para afinar.<br />
<br />
Un día me dio por mirar los logs y vi que estaba recibiendo infinidad de intentos de acceso por fuerza bruta desde una IP. La bloqueé a mano. a los pocos segundos comenzó el ataque (continuando desde donde había quedado la máquina atacante anterior). La bloqueé también. Así hasta 8.<br />
Entonces instalé el script sshblack.<br />
<br />
Al día siguiente vi los logs y habían aumentado los ataques, esta vez simultaneo, desde más de 600 IPs distintas.<br />
<br />
Resumiendo:<br />
- 1º atacaba una sola e intentaba entrar constantemente por fuerza bruta.<br />
- 2ª atacaba una tras otras e intentaban entrar constantemente por fuerza bruta continuando el ataque de la anterior<br />
- 3º atacaban varias simultaneamente intentando entrar constantemente por fuerza bruta, continuando el ataque de las anteriores. Como estas IPs iban quedando bloqueadas en iptables (y eran cientos)<br />
- 4º atacaban varias simultaneamente alternando ips y dejando pasar un intervalo entre cada intento desde cada ip atacante. Obviamente, si tienen tiempo y muchas máquinas (mas de 600, como decía), es mucho más difícil de controlar, porque la mayoría de scripts lo que hacen es banear si el número de intentos igual a X en un intervalo de tiempo Y desde una misma IP Z. A ver como se controla esto con tanta máquina, tanto tiempo y bien organizadas.<br />
<br />
Al final opté por bloquear todo el tráfico excepto desde aquellas máquinas que tenían que hacer los backups, desde la red local y desde un par de ips concretas.<br />
<br />
Otra forma que hubiese sido bastante útil es el configurar SSH para que no valide mediante usuario y clave, sino solo mediante llave RSA.</p><p>&#187;&nbsp;autor: <strong>--149756--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>6006648</meneame:comment_id>
		<meneame:link_id>916197</meneame:link_id>
		<meneame:order>4</meneame:order>
		<meneame:user>jferran</meneame:user>
		<meneame:votes>3</meneame:votes>
		<meneame:karma>32</meneame:karma>
		<meneame:url>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh</meneame:url>
		<title>#4 Bloquear ataques por fuerza bruta en nuestro servidor SSH</title>
		<link>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c04#c-4</link>
		<pubDate>Sun, 28 Mar 2010 07:50:24 +0000</pubDate>
		<dc:creator>jferran</dc:creator>
		<guid>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c04#c-4</guid>
		<description><![CDATA[<p>Suponiendo que eth0 tiene el acceso a internet:<br />
<br />
iptables -A INPUT -i eth0 -p tcp --dport 22 -m state --state NEW -m recent --set --name SSH<br />
iptables -A INPUT -i eth0 -p tcp --dport 22 -m state --state NEW -m recent --update --seconds 60 --hitcount 8 --rttl --name SSH -j DROP</p><p>&#187;&nbsp;autor: <strong>jferran</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>6006559</meneame:comment_id>
		<meneame:link_id>916197</meneame:link_id>
		<meneame:order>3</meneame:order>
		<meneame:user>--38336--</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>15</meneame:karma>
		<meneame:url>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh</meneame:url>
		<title>#3 Bloquear ataques por fuerza bruta en nuestro servidor SSH</title>
		<link>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c03#c-3</link>
		<pubDate>Sun, 28 Mar 2010 05:32:48 +0000</pubDate>
		<dc:creator>--38336--</dc:creator>
		<guid>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c03#c-3</guid>
		<description><![CDATA[<p>Bah, con meter un retardo para presentar el login de 5 a 10 segundos se puede morir para meter solo 2000 combinaciones, conque la contraseña tenga tan solo 8 dígitos tiene para siglos y siglos de ataque hasta que lo abra como no sea pepe el suerte tecleando cosas al azar...</p><p>&#187;&nbsp;autor: <strong>--38336--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>6006541</meneame:comment_id>
		<meneame:link_id>916197</meneame:link_id>
		<meneame:order>2</meneame:order>
		<meneame:user>pensar_cansa_mucho</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh</meneame:url>
		<title>#2 Bloquear ataques por fuerza bruta en nuestro servidor SSH</title>
		<link>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c02#c-2</link>
		<pubDate>Sun, 28 Mar 2010 04:11:09 +0000</pubDate>
		<dc:creator>pensar_cansa_mucho</dc:creator>
		<guid>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c02#c-2</guid>
		<description><![CDATA[<p>fail2ban - bans IPs that cause multiple authentication errors</p><p>&#187;&nbsp;autor: <strong>pensar_cansa_mucho</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>6006531</meneame:comment_id>
		<meneame:link_id>916197</meneame:link_id>
		<meneame:order>1</meneame:order>
		<meneame:user>--149756--</meneame:user>
		<meneame:votes>3</meneame:votes>
		<meneame:karma>30</meneame:karma>
		<meneame:url>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh</meneame:url>
		<title>#1 Bloquear ataques por fuerza bruta en nuestro servidor SSH</title>
		<link>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c01#c-1</link>
		<pubDate>Sun, 28 Mar 2010 03:47:15 +0000</pubDate>
		<dc:creator>--149756--</dc:creator>
		<guid>https://www.meneame.net/story/bloquear-ataques-fuerza-bruta-nuestro-servidor-ssh/c01#c-1</guid>
		<description><![CDATA[<p>También se puede usar un script muy majo, llamado sshblack<br />
<br />
Te permite configurar cuantas veces puede fallar el login desde una IP antes de bloquearla por iptables. Después de un tiempo que prefijemos, (3 días, por ejemplo) la elimina de iptables<br />
<br />
<a href="http://www.pettingers.org/code/sshblack.html" title="www.pettingers.org/code/sshblack.html" rel="nofollow">www.pettingers.org/code/sshblack.html</a></p><p>&#187;&nbsp;autor: <strong>--149756--</strong></p>]]></description>
	</item>

</channel>
</rss>
