Re: [問題] 自動化防禦入侵的方式

看板Linux作者 (為生活 我可以忍)時間15年前 (2010/10/22 15:21), 編輯推噓0(0014)
留言14則, 5人參與, 最新討論串2/2 (看更多)
※ 引述《james732 (好人超)》之銘言: : 手上有幾台 server (大都是 Ubuntu), 因為有 public IP, 常常會被踹 : 雖然還沒有被得逞, 但常常覺得很不安 : 每天都是看到鳥哥的 log 分析程式後, 才知道大概發生過什麼事 : 我想問一下, 有沒有什麼程式, 可以做到自動化的入侵防禦呢? : 譬如說, 如果有人一直踹我的 dovcot, 那我就 ban 掉那個 IP : 目前想法是寫個 script 分析 log, 定時執行 : 發現這種踹密碼的動作就自動加入 iptables 封鎖掉 : 不過我想這種需求應該挺常見的, 不知道有沒有什麼工具已經能做到了? : (目前測試 snort + base, 可以偵測到不正常的動作, 但似乎無法自動防禦?) 之前有人寫了一個 script 叫 security配合鳥哥的iptables.deny 可有效自動封鎖來踹的IP。五年多來封鎖了四五百個IP,後來乾脆把22 port給關了。 請參考鳥哥的iptables那一章。 -- 尊嚴不是別人給的 是自己爭取的 by 錦衣衛 青龍 (甄子丹 飾) -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 219.71.2.155

10/22 15:22, , 1F
先跟你說謝謝,不過我想知道有沒有現成的套件可以用 :)
10/22 15:22, 1F

10/22 15:23, , 2F
因為最常被踹的是SMTP/POP3, 偏偏mail server又不能關
10/22 15:23, 2F

10/22 15:54, , 3F
我用openwebmail開SMTP 25port關POP3 110port
10/22 15:54, 3F

10/22 15:56, , 4F
現成的套件我沒去找,用script最直接不會有漏洞。
10/22 15:56, 4F

10/22 16:04, , 5F
有outlook的需求,所以pop3一定要開 XD
10/22 16:04, 5F

10/22 16:08, , 6F
那就教育他們帳密的設法,別被當跳板。^_^...
10/22 16:08, 6F

10/22 16:17, , 7F
改用pop3s ?另外可以請問這類軟體有WIN版本的嗎?
10/22 16:17, 7F

10/22 16:18, , 8F
頭痛的是我希望不要影響到現有outlook的設定
10/22 16:18, 8F

10/22 16:18, , 9F
(叫老師們改這些五四三的,老師會不高興 XD)
10/22 16:18, 9F

10/22 18:30, , 10F
所以你完全無視上一篇的iptable recent module嗎?
10/22 18:30, 10F

10/22 18:31, , 11F
掃 log 是最爛的方法
10/22 18:31, 11F

10/22 18:40, , 12F
我沒有無視啦,板友的建議我都有去查資料
10/22 18:40, 12F

10/22 23:38, , 13F
iptable recent module的方法 哪邊有好的資料可以學呢?
10/22 23:38, 13F

10/22 23:55, , 14F
給樓上:其實google就可以找到資料了
10/22 23:55, 14F
文章代碼(AID): #1CmJk6AS (Linux)
文章代碼(AID): #1CmJk6AS (Linux)