Në kodin bazë të OpenSSH është shtuar mbrojtje e integruar kundër sulmeve të automatizuara për hamendësim fjalëkalimesh, ku botët përpiqen të gjejnë fjalëkalimin e përdoruesit duke provuar kombinime të ndryshme tipike. Për të bllokuar sulme të tilla, në skedarin e konfigurimit sshd_config është shtuar parametri PerSourcePenalties, i cili lejon përcaktimin e pragut të bllokimit që aktivizohet kur ka shumë tentativa të pasuksesshme lidhjeje nga e njëjta adresë IP. Mekanizmi i ri i mbrojtjes do të përfshihet në versionin e ardhshëm të OpenSSH dhe do të aktivizohet si parazgjedhje në OpenBSD 7.6.
Kur mbrojtja aktivizohet, procesi sshd nis të monitorojë statusin e përfundimit të proceseve bijë, duke identifikuar rastet kur autentifikimi nuk ka kaluar ose kur procesi është ndërprerë në mënyrë kritike për shkak të një dështimi. Intensiteti i lartë i dështimeve gjatë autentifikimit tregon për tentativa të hamendësimit të fjalëkalimeve, ndërsa ndërprerja kritike mund të sinjalizojë përpjekje për shfrytëzimin e dobësive në sshd.
Përmes parametrit PerSourcePenalties përcaktohet pragu minimal i ngjarjeve anormale, pas tejkalimit të të cilit adresa IP për të cilën është regjistruar aktivitet i dyshimtë do të bllokohet. Me ndihmën e parametrit PerSourceNetBlockSize mund të përcaktohet gjithashtu maska e nënrrjetit për të bllokuar të gjithë nënrrjetin të cilit i përket IP-ja problematike.
Për çaktivizimin e bllokimit për nënrrjete të caktuara është propozuar parametri PerSourcePenaltyExemptList, i cili mund të jetë i dobishëm në situata që çojnë në aktivizime të rreme, për shembull kur te serveri SSH ka kërkesa nga një rrjet i madh, ku kërkesat e përdoruesve të ndryshëm vijnë nga të njëjtat IP për shkak të përdorimit të NAT ose proxy.
Burimi: opennet.ru
