刚才看了下最近折腾的vps上的/var/log/secure 安全日志,结果是不看不知道,一看吓一跳。
less /var/log/secure |grep "Failed password"|wc -l
运行的结果是3890次,看日志是无聊份子拿着字典来进行暴力破解了。
难怪上次我的1台vps悲剧了,密码太简单,被人轻易拿了root权限,新增了用户,架了irc服务。不怕贼偷,就怕贼惦记着啊。
再按ip的尝试次数来个排名不分先后吧。
grep -o '[0-9]\{1,3\}\.[0-9]\{1,3\}\.[0-9]\{1,3\}\.[0-9]\{1,3\}' /var/log/secure | sort | uniq -c
赶紧想招吧,这么多闲人努力的尝试破解,万一你的密码简单,你的机器就注定要悲剧了。
google 搜了一下,DenyHosts 这个东东进入俺的视线。看名字就很清晰的知道这个程序干啥用的
DenyHosts is a python program that automatically blocks ssh attacks by adding entries to /etc/hosts.deny.
在遇到ssh暴力破解时,自动屏蔽它。:)
一:检查安装要求
首选检查Sshd是否支持 Tcpwrap,只有支持Tcpwrap才可以安装Denyhost
# ldd /usr/sbin/sshd |grep wrap
再检查 Python的版本,Python2.3以上版本可以直接安装
# python -V
当然是选择自己对应的Python版本,编译安装。
# tar -xzvf DenyHosts-2.6.tar.gz
# cd DenyHosts-2.6
执行Python脚本进行安装,
# python setup.py install
程序脚本自动安装到/usr/share /denyhosts
库文件自动安装到/usr/lib/python2.4/site-packages /DenyHosts
denyhosts.py安装到/usr/bin
# cd /usr/share/denyhosts/
拷贝模板文件
# cp daemon-control-dist daemon-control
设置好启动脚本的所属用户和权限
# chown root daemon-control
# chmod 700 daemon-control
生成Denyhost的主配置文件,(将模板文件中开头是#的过滤后再导入到Denyhost.cfg)
# grep -v "^#" denyhosts.cfg-dist > denyhosts.cfg
编辑Denyhost.cfg文件,根据自己需要进行相应的修改
SECURE_LOG = /var/log/secure #ssh 日志文件,它是根据这个文件来判断的,如还有其他的只要更改名字即可,例如将secure改为secure.1等
#控制用户登陆的文件,将多次连接失败的IP添加到此文件,达到屏蔽的作用
PURGE_DENY =
#过多久后清除已经禁止的,我这里为空表示永远不解禁
#禁止的服务名,如还要添加其他服务,只需添加逗号跟上相应的服务即可
#允许无效用户失败的次数
DENY_THRESHOLD_VALID = 2
#允许有效用户登录失败的次数
DENY_THRESHOLD_ROOT = 3
#允许root登录失败的次数
HOSTNAME_LOOKUP=NO
# 是否做域名反解,这里表示不做
DAEMON_LOG = /var/log/denyhosts
#自己的日志文件
AGE_RESET_VALID=5d #(h表示小时,d表示天,m表示月,w表示周,y表示年)
AGE_RESET_ROOT=25d
AGE_RESET_RESTRICTED=25d
AGE_RESET_INVALID=10d
#用户的登陆失败计数会在多长时间后重置为0
RESET_ON_SUCCESS = yes
#如果一个ip登陆成功后,失败的登陆计数是否重置为0
DAEMON_SLEEP = 30s
# echo '/usr/share/denyhosts/daemon-control start' >> /etc/rc.d/rc.local
启动Denyhost的进程
# /usr/share/denyhosts/daemon-control start
可以查看到Denyhost在运行中
# ps -ef |grep deny
在另外一台机器上使用ssh进行连接,当在连续几次输入错误的密码后,会被自动阻止掉,在一定时内不可以再连接ssh连接记录的日志文件。
29
达到规则设定的次数后,再试图ssh登陆破解,只能得到如下结果。服务器暂时安全了
ssh_exchange_identification: Connection closed by remote host
除非真是遇到吃饱了撑的,ip马甲接着换。 难道我要封ip段,不太吧。呵呵,其实改掉22端口是最简单的办法。
文章评论
勃主可以打开我的网站,然后再ping一下我的网站,然后打开ping出来的ip试试,我相信我的vps拿到权限基本不可能,另外禁用了root登录。改了端口。