Do bazy kodowej OpenSSH dodano wbudowaną ochronę przed zautomatyzowanymi atakami na hasła, w trakcie których boty próbują zgadnąć hasło użytkownika, testując różne typowe kombinacje. Aby zablokować takie ataki, do pliku konfiguracyjnego sshd_config dodano parametr PerSourcePenalties, który pozwala określić próg blokady, aktywujący się po dużej liczbie nieudanych prób połączenia z jednego adresu IP. Nowy mechanizm ochrony znajdzie się w następnej wersji OpenSSH i będzie włączony domyślnie w OpenBSD 7.6.
Po włączeniu ochrony proces sshd zaczyna monitorować status zakończenia procesów potomnych, określając sytuacje, w których nie powiodła się autoryzacja lub kiedy proces został niespodziewanie zakończony z powodu awarii. Wysoka intensywność awarii podczas autoryzacji świadczy o próbach łamania haseł, a nagłe zakończenie może wskazywać na próby wykorzystania luk w sshd.
Za pomocą parametru PerSourcePenalties określa się minimalny próg anormalnych zdarzeń, po przekroczeniu którego adres IP, dla którego zarejestrowano podejrzaną aktywność, zostanie zablokowany. Dzięki parametrowi PerSourceNetBlockSize można dodatkowo określić maskę podsieci do blokowania całej podsieci, do której należy problemowy adres IP.
Aby wyłączyć działanie blokady dla określonych podsieci, zaproponowano parametr PerSourcePenaltyExemptList, który może okazać się przydatny w sytuacjach prowadzących do fałszywych alarmów, na przykład, gdy na serwer SSH kierowane są zapytania z dużej sieci, a żądania różnych użytkowników pochodzą z tego samego adresu IP z powodu użycia translacji adresów lub proxy.
Źródło: opennet.ru
