Baza kodu OpenSSH dodała wbudowaną ochronę przed automatycznymi atakami polegającymi na zgadywaniu hasła, podczas których boty próbują odgadnąć hasło użytkownika, próbując różnych typowych kombinacji. Aby blokować tego typu ataki, w pliku konfiguracyjnym sshd_config dodano parametr PerSourcePenalties, który umożliwia zdefiniowanie progu blokowania uruchamianego w przypadku dużej liczby nieudanych prób połączenia z tego samego adresu IP. Nowy mechanizm bezpieczeństwa zostanie uwzględniony w następnej wersji OpenSSH i będzie domyślnie włączony w OpenBSD 7.6.
Po włączeniu zabezpieczeń proces sshd zaczyna monitorować status zakończenia procesów potomnych, identyfikując sytuacje, gdy uwierzytelnianie nie powiodło się lub gdy proces został nieprawidłowo zakończony z powodu awarii. Wysoki wskaźnik niepowodzeń uwierzytelniania wskazuje na próby odgadnięcia haseł, a awarie mogą wskazywać na próby wykorzystania luk w zabezpieczeniach sshd.
Parametr PerSourcePenalties określa minimalny próg nietypowych zdarzeń, po przekroczeniu którego adres IP, dla którego zarejestrowano podejrzaną aktywność, zostanie zablokowany. Za pomocą parametru PerSourceNetBlockSize można dodatkowo zdefiniować maskę podsieci, która będzie blokować całą podsieć, do której należy problematyczny adres IP.
Aby wyłączyć blokowanie dla poszczególnych podsieci zaproponowano parametr PerSourcePenaltyExemptList, który może być przydatny w sytuacjach prowadzących do fałszywych alarmów, np. gdy dostęp do serwera SSH jest z dużej sieci, żądania od różnych użytkowników pochodzą z tego samego IP ze względu na użycie adresów tłumacza lub serwerów proxy.
Źródło: opennet.ru
