OpenSSH-sse on lisatud sisseehitatud kaitse paroolide murdmise rünnakute eest

OpenSSH koodibaasi on lisatud sisseehitatud kaitse automatiseeritud, paroolide proovimise rünnakute vastu, mille käigus üritavad robotid kasutaja parooli ära arvata, proovides erinevaid tüüpilisi kombinatsioone. Tõkestamiseks on faili sshd_config lisatud parameeter PerSourcePenalties, mis võimaldab määrata blokeerimise piiri, mis aktiveerub, kui ühelt IP-aadressilt on liiga palju ebaõnnestunud ühenduse katseid. Uus kaitsemehhanism sisaldub järgmises OpenSSH väljalaskes ja see lülitatakse vaikimisi sisse OpenBSD 7.6-s.

Kaitse sisselülitamisel hakkab sshd jälgima alamprotsesside lõpetamise staatust, tuvastades olukordade puhul, kus autentimine ebaõnnestus või kui protsess lõpetati ootamatult veateate tõttu. Suur ebaõnnestumiste intensiivsus autentimisel viitab paroolide proovimise katsetele, ja ootamatu lõpetamine võib viidata katsetele ekspluateerida sshd haavatavusi.

Parameetri PerSourcePenalties kaudu määratakse minimaalne anomaalsete sündmuste piir, mille ületamisel blokeeritakse IP-aadress, millel tuvastatakse kahtlane tegevus. Parameeter PerSourceNetBlockSize võimaldab täiendavalt määrata alamvõrgu maski, et blokeerida kogu alamvõrk, mille kuulub probleemne IP.

Erinevate alamvõrkude blokeerimise juhtimiseks on pakutud parameetrit PerSourcePenaltyExemptList, mis võib osutuda kasulikuks olukordades, mis viivad valehäirete tekitamiseni, näiteks kui SSH-serverile pöördutakse suure võrgu kaudu, mille erinevate kasutajate päringud tulevad sama IP-lt tänu aadressitranslatsiooni või vahendite kasutamisele.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster