<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Log ssh et bruteforce, iptables, interdire root</title>
	<atom:link href="http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html</link>
	<description>par Billyboylindien</description>
	<pubDate>Tue, 07 Oct 2008 05:57:40 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
		<item>
		<title>By: Réparer ssh : WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!</title>
		<link>http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html#comment-10652</link>
		<dc:creator>Réparer ssh : WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!</dc:creator>
		<pubDate>Mon, 16 Jun 2008 21:44:32 +0000</pubDate>
		<guid isPermaLink="false">http://www.billyboylindien.com/blog/hebergement/log-ssh-et-bruteforce-iptables/#comment-10652</guid>
		<description>[...] vous aviez changé le port d&#8217;ssh, vous devez alors entrer la commande [...]</description>
		<content:encoded><![CDATA[<p>[...] vous aviez changé le port d&#8217;ssh, vous devez alors entrer la commande [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Benjamin L</title>
		<link>http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html#comment-5239</link>
		<dc:creator>Benjamin L</dc:creator>
		<pubDate>Fri, 05 Oct 2007 14:08:16 +0000</pubDate>
		<guid isPermaLink="false">http://www.billyboylindien.com/blog/hebergement/log-ssh-et-bruteforce-iptables/#comment-5239</guid>
		<description>Bon, mon problème est résolu. J'ai finalement opté pour une connexion uniquement à base de clé DSA ; ça règle aussi le problème de brute-force, après-tout. :p</description>
		<content:encoded><![CDATA[<p>Bon, mon problème est résolu. J&#8217;ai finalement opté pour une connexion uniquement à base de clé DSA ; ça règle aussi le problème de brute-force, après-tout. :p</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Benjamin L</title>
		<link>http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html#comment-5237</link>
		<dc:creator>Benjamin L</dc:creator>
		<pubDate>Fri, 05 Oct 2007 06:50:18 +0000</pubDate>
		<guid isPermaLink="false">http://www.billyboylindien.com/blog/hebergement/log-ssh-et-bruteforce-iptables/#comment-5237</guid>
		<description>Hum... Ce n'est pas très... « rigolo ». :p

J'ai utilisé les dernières règles IPtables indiquées dans les commentaires, et depuis je n'arrive plus à me conecter moi-même en SSH. ôO
Je me connectes habituellement avec une clé DSA, mais là... rien. Au bout de deux minutes : connexion refusée, et rien de plus.

C'est vexant, et je vais me faire chier pour corriger ça. :p</description>
		<content:encoded><![CDATA[<p>Hum&#8230; Ce n&#8217;est pas très&#8230; « rigolo ». :p</p>
<p>J&#8217;ai utilisé les dernières règles IPtables indiquées dans les commentaires, et depuis je n&#8217;arrive plus à me conecter moi-même en SSH. ôO<br />
Je me connectes habituellement avec une clé DSA, mais là&#8230; rien. Au bout de deux minutes : connexion refusée, et rien de plus.</p>
<p>C&#8217;est vexant, et je vais me faire chier pour corriger ça. :p</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: skool</title>
		<link>http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html#comment-827</link>
		<dc:creator>skool</dc:creator>
		<pubDate>Sun, 11 Feb 2007 15:12:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.billyboylindien.com/blog/hebergement/log-ssh-et-bruteforce-iptables/#comment-827</guid>
		<description>Bon, j'ai un peu adapté les regles iptables pour pouvoir régler le temps de bannissage de l'ip qui essaye de se connecter 4 fois en 60 secondes

le principe est de créer une table de bannissage, au bout de 4 tentatives, on mets une entrée dans la table de bannissage, puis à la suivante, si c'est loggé en table de bannissage, alors on bloque pendant x secondes

en concret, ca donne à peu pres cà :
&lt;code&gt;-N SSH_BAN
-A SSH_BAN -p tcp -m tcp -m recent -i eth0 --dport 22 --update --seconds 300 --name SSH_BAN -j DROP
-A SSH_BAN -p tcp -m tcp -m recent -i eth0 --dport 22 --set --name SSH_BAN
-A INPUT -p tcp -m tcp -m recent -i eth0 --dport 22 --update --seconds 60 --hitcount 4 --name SSH -j SSH_BAN
-A INPUT -p tcp -m tcp -m recent -i eth0 --dport 22 --set --name SSH
&lt;/code&gt;
en ajoutant /sbin/iptables au début de chaque ligne pour l'utiliser dans un script pure (moi c'est un fichier de regles, utilisé en parametres d'un autre script..)

et techniquement, ca bannit 5 min ceux qui tentent de se logger 4 fois en 60 secondes, puis 2 autres fois en 5 min (a verifier, je ne suis pas sur à 100% de la synchro, mais en tout cas, c'est au bout de 6 fois)</description>
		<content:encoded><![CDATA[<p>Bon, j&#8217;ai un peu adapté les regles iptables pour pouvoir régler le temps de bannissage de l&#8217;ip qui essaye de se connecter 4 fois en 60 secondes</p>
<p>le principe est de créer une table de bannissage, au bout de 4 tentatives, on mets une entrée dans la table de bannissage, puis à la suivante, si c&#8217;est loggé en table de bannissage, alors on bloque pendant x secondes</p>
<p>en concret, ca donne à peu pres cà :<br />
<code>-N SSH_BAN<br />
-A SSH_BAN -p tcp -m tcp -m recent -i eth0 --dport 22 --update --seconds 300 --name SSH_BAN -j DROP<br />
-A SSH_BAN -p tcp -m tcp -m recent -i eth0 --dport 22 --set --name SSH_BAN<br />
-A INPUT -p tcp -m tcp -m recent -i eth0 --dport 22 --update --seconds 60 --hitcount 4 --name SSH -j SSH_BAN<br />
-A INPUT -p tcp -m tcp -m recent -i eth0 --dport 22 --set --name SSH<br />
</code><br />
en ajoutant /sbin/iptables au début de chaque ligne pour l&#8217;utiliser dans un script pure (moi c&#8217;est un fichier de regles, utilisé en parametres d&#8217;un autre script..)</p>
<p>et techniquement, ca bannit 5 min ceux qui tentent de se logger 4 fois en 60 secondes, puis 2 autres fois en 5 min (a verifier, je ne suis pas sur à 100% de la synchro, mais en tout cas, c&#8217;est au bout de 6 fois)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: admin</title>
		<link>http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html#comment-826</link>
		<dc:creator>admin</dc:creator>
		<pubDate>Sun, 11 Feb 2007 14:34:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.billyboylindien.com/blog/hebergement/log-ssh-et-bruteforce-iptables/#comment-826</guid>
		<description>Oui 60 secondes.
Et c'est RADICAL

99% de scan en moin.
Rien que le fait de changer de port ca te change la vie en même temps.

++</description>
		<content:encoded><![CDATA[<p>Oui 60 secondes.<br />
Et c&#8217;est RADICAL</p>
<p>99% de scan en moin.<br />
Rien que le fait de changer de port ca te change la vie en même temps.</p>
<p>++</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: skool</title>
		<link>http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html#comment-825</link>
		<dc:creator>skool</dc:creator>
		<pubDate>Sun, 11 Feb 2007 14:28:18 +0000</pubDate>
		<guid isPermaLink="false">http://www.billyboylindien.com/blog/hebergement/log-ssh-et-bruteforce-iptables/#comment-825</guid>
		<description>Et ca bannit combien de temps la regle iptables ? 60 secondes ?

En tout cas, merci du tuyau, j'en avasi marre de me faire bruteforcé... ;)</description>
		<content:encoded><![CDATA[<p>Et ca bannit combien de temps la regle iptables ? 60 secondes ?</p>
<p>En tout cas, merci du tuyau, j&#8217;en avasi marre de me faire bruteforcé&#8230; <img src='http://www.billyboylindien.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: admin</title>
		<link>http://www.billyboylindien.com/securite/log-ssh-et-bruteforce-iptables.html#comment-140</link>
		<dc:creator>admin</dc:creator>
		<pubDate>Sat, 16 Sep 2006 11:56:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.billyboylindien.com/blog/hebergement/log-ssh-et-bruteforce-iptables/#comment-140</guid>
		<description>Depuis que j'ai changer mon port ssh: &lt;strong&gt;0 scans&lt;/strong&gt;

Résultats failtoban installé pour rien mais on sait jamais desfois que quelqu'un voudrais scanner mon port ssh avant :D

++</description>
		<content:encoded><![CDATA[<p>Depuis que j&#8217;ai changer mon port ssh: <strong>0 scans</strong></p>
<p>Résultats failtoban installé pour rien mais on sait jamais desfois que quelqu&#8217;un voudrais scanner mon port ssh avant <img src='http://www.billyboylindien.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p>++</p>
]]></content:encoded>
	</item>
</channel>
</rss>
