看板 Linux 關於我們 聯絡資訊
※ 引述《james732 (好人超)》之銘言: : 手上有幾台 server (大都是 Ubuntu), 因為有 public IP, 常常會被踹 : 雖然還沒有被得逞, 但常常覺得很不安 : 每天都是看到鳥哥的 log 分析程式後, 才知道大概發生過什麼事 : 我想問一下, 有沒有什麼程式, 可以做到自動化的入侵防禦呢? : 譬如說, 如果有人一直踹我的 dovcot, 那我就 ban 掉那個 IP : 目前想法是寫個 script 分析 log, 定時執行 : 發現這種踹密碼的動作就自動加入 iptables 封鎖掉 : 不過我想這種需求應該挺常見的, 不知道有沒有什麼工具已經能做到了? : (目前測試 snort + base, 可以偵測到不正常的動作, 但似乎無法自動防禦?) 之前有人寫了一個 script 叫 security配合鳥哥的iptables.deny 可有效自動封鎖來踹的IP。五年多來封鎖了四五百個IP,後來乾脆把22 port給關了。 請參考鳥哥的iptables那一章。 -- 尊嚴不是別人給的 是自己爭取的 by 錦衣衛 青龍 (甄子丹 飾) -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 219.71.2.155
james732:先跟你說謝謝,不過我想知道有沒有現成的套件可以用 :) 10/22 15:22
james732:因為最常被踹的是SMTP/POP3, 偏偏mail server又不能關 10/22 15:23
gtypist:我用openwebmail開SMTP 25port關POP3 110port 10/22 15:54
gtypist:現成的套件我沒去找,用script最直接不會有漏洞。 10/22 15:56
james732:有outlook的需求,所以pop3一定要開 XD 10/22 16:04
gtypist:那就教育他們帳密的設法,別被當跳板。^_^... 10/22 16:08
chang0206:改用pop3s ?另外可以請問這類軟體有WIN版本的嗎? 10/22 16:17
james732:頭痛的是我希望不要影響到現有outlook的設定 10/22 16:18
james732:(叫老師們改這些五四三的,老師會不高興 XD) 10/22 16:18
HamalAri:所以你完全無視上一篇的iptable recent module嗎? 10/22 18:30
HamalAri:掃 log 是最爛的方法 10/22 18:31
james732:我沒有無視啦,板友的建議我都有去查資料 10/22 18:40
ffrr:iptable recent module的方法 哪邊有好的資料可以學呢? 10/22 23:38
james732:給樓上:其實google就可以找到資料了 10/22 23:55