自動化防禦入侵的方式 - Linux

Table of Contents

※ 引述《james732 (好人超)》之銘言:
: 手上有幾台 server (大都是 Ubuntu), 因為有 public IP, 常常會被踹
: 雖然還沒有被得逞, 但常常覺得很不安
: 每天都是看到鳥哥的 log 分析程式後, 才知道大概發生過什麼事
: 我想問一下, 有沒有什麼程式, 可以做到自動化的入侵防禦呢?
: 譬如說, 如果有人一直踹我的 dovcot, 那我就 ban 掉那個 IP
: 目前想法是寫個 script 分析 log, 定時執行
: 發現這種踹密碼的動作就自動加入 iptables 封鎖掉
: 不過我想這種需求應該挺常見的, 不知道有沒有什麼工具已經能做到了?
: (目前測試 snort + base, 可以偵測到不正常的動作, 但似乎無法自動防禦?)

之前有人寫了一個 script 叫 security配合鳥哥的iptables.deny

可有效自動封鎖來踹的IP。五年多來封鎖了四五百個IP,後來乾脆把22 port給關了。

請參考鳥哥的iptables那一章。

--
尊嚴不是別人給的

是自己爭取的

by 錦衣衛 青龍 (甄子丹 飾)

--

All Comments

Hedda avatarHedda2010-10-25
先跟你說謝謝,不過我想知道有沒有現成的套件可以用 :)
Gilbert avatarGilbert2010-10-29
因為最常被踹的是SMTP/POP3, 偏偏mail server又不能關
Andrew avatarAndrew2010-11-02
我用openwebmail開SMTP 25port關POP3 110port
Brianna avatarBrianna2010-11-07
現成的套件我沒去找,用script最直接不會有漏洞。
Madame avatarMadame2010-11-10
有outlook的需求,所以pop3一定要開 XD
James avatarJames2010-11-12
那就教育他們帳密的設法,別被當跳板。^_^...
Bethany avatarBethany2010-11-14
改用pop3s ?另外可以請問這類軟體有WIN版本的嗎?
Agnes avatarAgnes2010-11-15
頭痛的是我希望不要影響到現有outlook的設定
(叫老師們改這些五四三的,老師會不高興 XD)
Olivia avatarOlivia2010-11-18
所以你完全無視上一篇的iptable recent module嗎?
Hedy avatarHedy2010-11-23
掃 log 是最爛的方法
Candice avatarCandice2010-11-28
我沒有無視啦,板友的建議我都有去查資料
Selena avatarSelena2010-11-30
iptable recent module的方法 哪邊有好的資料可以學呢?
Isla avatarIsla2010-12-04
給樓上:其實google就可以找到資料了