Se ha añadido una protección integrada contra ataques automatizados de fuerza bruta a la base de código de OpenSSH, en la que los bots intentan adivinar la contraseña del usuario probando diversas combinaciones comunes. Para bloquear dichos ataques, se ha añadido el parámetro PerSourcePenalties al archivo de configuración sshd_config, que permite establecer un umbral de bloqueo que se activa tras un gran número de intentos fallidos de conexión desde una misma dirección IP. Este nuevo mecanismo de protección formará parte de la próxima versión de OpenSSH y estará habilitado por defecto en OpenBSD 7.6.
Al habilitar la protección, el proceso sshd comienza a rastrear el estado de finalización de los procesos secundarios, identificando situaciones en las que la autenticación no ha sido exitosa o cuando el proceso ha terminado abruptamente debido a un fallo. Una alta intensidad de fallos en la autenticación indica intentos de fuerza bruta, mientras que la finalización abrupta puede señalar intentos de explotar vulnerabilidades en sshd.
A través del parámetro PerSourcePenalties se establece un umbral mínimo de eventos anómalos, tras el cual se bloqueará la dirección IP que haya registrado actividad sospechosa. Mediante el parámetro PerSourceNetBlockSize se puede establecer adicionalmente una máscara de subred para bloquear toda la subred a la que pertenece la IP problemática.
Para desactivar el bloqueo para subredes específicas, se ha propuesto el parámetro PerSourcePenaltyExemptList, que puede ser útil en situaciones que causan falsas alarmas, por ejemplo, cuando las solicitudes al servidor SSH provienen de una gran red, y las peticiones de diferentes usuarios llegan desde la misma IP debido a la utilización de un traductor de direcciones o proxies.
Fuente: opennet.ru
