În codul sursă al OpenSSH a fost adăugată o protecție încorporată împotriva atacurilor automate de ghicire a parolelor, în timpul cărora boturile încearcă să ghicească parola utilizatorului, încercând diferite combinații comune. Pentru a bloca astfel de atacuri, în fișierul de configurare sshd_config a fost adăugat parametrul PerSourcePenalties, care permite stabilirea unui prag de blocare activat atunci când un număr mare de încercări eșuate de conexiune vin de la aceeași adresă IP. Noua mecanism de protecție va fi inclus în următoarea versiune a OpenSSH și va fi activat implicit în OpenBSD 7.6.
Atunci când protecția este activată, procesul sshd începe să monitorizeze starea de finalizare a proceselor fiice, determinând situațiile în care autentificarea nu a reușit sau când procesul a fost oprit brusc din cauza unei erori. O intensitate mare a erorilor de autentificare indică încercări de ghicire a parolelor, iar oprirea bruscă poate indica încercări de exploatare a vulnerabilităților în sshd.
Prin intermediul parametrului PerSourcePenalties se stabilește pragul minim de evenimente anormale, după care adresa IP pentru care a fost înregistrată o activitate suspectă va fi blocată. Prin utilizarea parametrului PerSourceNetBlockSize, se poate stabili suplimentar o mască a subrețelei pentru a bloca întreaga subrețea la care aparține IP-ul problematic.
Pentru a dezactiva declanșarea blocării pentru anumite subrețele, a fost propus parametrul PerSourcePenaltyExemptList, care poate fi util în situații ce conduc la declanșări false, de exemplu, atunci când serverul SSH primește solicitări dintr-o rețea mare, cererile diferitelor utilizatori venind de la aceleași IP-uri din cauza utilizării unui translator de adrese sau a unui proxy.
Sursa: opennet.ro
