OpenSSH-sse on lisatud sisseehitatud kaitse paroolide ründe eest

OpenSSH koodibaasi on lisatud sisseehitatud kaitse automaatsete paroolide ärakasutamise rünnakute vastu, kus robotid püüavad arvatavat parooli, katsetades erinevaid tavalisi kombinatsioone. Selliste rünnakute blokeerimiseks on sshd_config konfiguratsioonifaili lisatud parameeter PerSourcePenalties, mis võimaldab määratleda blokeerimise piiri, mis aktiveerub suure arvu ebaõnnestunud ühenduspüüete korral ühest IP-aadressist. Uus kaitsemehhanism jõuab järgmisse OpenSSH väljaandesse ja on vaikimisi sisse lülitatud OpenBSD 7.6-s.

Kaitse aktiveerimisel hakkab sshd jälgima alamehangete lõppemise staatust, kindlaks tehes olukordi, kus autentimine ebaõnnestus või kus protsess lõpetati ootamatult rikke tõttu. Suur ebaõnnestumiste intensiivsus autentimisel viitab paroolide ärakasutamise katsetele ja ootamatu lõpetamine võib viidata programmide haavatavuste ärakasutamise katsetele sshd-s.

PerSourcePenalties parameetri abil määratakse minimaalne künnis anomaalsete sündmuste jaoks, mille ületamisel blokeeritakse IP-aadress, milles kahtlane tegevus on fikseeritud. PerSourceNetBlockSize parameetri abil saab täiendavalt määrata alamvõrgu maski, et blokeerida terve alamvõrk, kuhu probleemne IP kuulub.

Erinevate alamvõrkude blokeerimise vältimiseks on ette nähtud PerSourcePenaltyExemptList parameeter, mis võib osutuda kasulikuks valehäiretega seotud olukordades, näiteks kui SSH-serverile pöördub suur võrk, mille erinevate kasutajate päringud tulevad sama IP lõpust adresseerimise muunduri või proksi kaudu.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster