Goedenavond Tweakers,
Gisteravond even bezig om een hobby vps in te richten, op de vps draait CentOS 6.3 met DirectAdmin. Omdat ik binnen de kortste keren mailtjes van DirectAdmin van de Brute Force Monitor kreeg wou ik dit graag simpel met iptables oplossen. Het veemde is; het werkt niet.
Regeltje uit de Brute Force Monitor van DirectAdmin, hier zijn er inmiddels honderden van.
Dec 31 20:26:16 klanten sshd[10809]: Failed password for invalid user teamspeak from *ip* port 39181 ssh2
Nadat ik mij in iptables had ingelezen ben ik gisteravond aan de slag gegaan. In de veronderstelling dat ik vanmorgen geen mailtjes meer zou krijgen, want de poorten die open staat zijn 22 (ssh), 80 (http) en 2222 (directadmin login)
Er komen in de eerste instantie alleen wat html websites op te staan, niet veel soeps. En wat backup data van mijn computer. Dus alles mag dicht, behalve de eerste vermelde poorten.
Zoals ik het nu bekijk wordt alles gedropt, behalve poort 22,80 en 2222. Tevens is lokaal verkeer op local interface toegestaan.
Maar waarom? Waarom krijg ik nog steeds poging tot inloggen? En hoe is dat mogelijk op poort 39181, want deze is toch gesloten?
Wie kan mij een beetje in de goede richting leiden.
Alvast bedankt!
Gisteravond even bezig om een hobby vps in te richten, op de vps draait CentOS 6.3 met DirectAdmin. Omdat ik binnen de kortste keren mailtjes van DirectAdmin van de Brute Force Monitor kreeg wou ik dit graag simpel met iptables oplossen. Het veemde is; het werkt niet.
Regeltje uit de Brute Force Monitor van DirectAdmin, hier zijn er inmiddels honderden van.
Dec 31 20:26:16 klanten sshd[10809]: Failed password for invalid user teamspeak from *ip* port 39181 ssh2
Nadat ik mij in iptables had ingelezen ben ik gisteravond aan de slag gegaan. In de veronderstelling dat ik vanmorgen geen mailtjes meer zou krijgen, want de poorten die open staat zijn 22 (ssh), 80 (http) en 2222 (directadmin login)
Er komen in de eerste instantie alleen wat html websites op te staan, niet veel soeps. En wat backup data van mijn computer. Dus alles mag dicht, behalve de eerste vermelde poorten.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
| iptables -vnL --line-numbers Chain INPUT (policy DROP 131 packets, 7796 bytes) num pkts bytes target prot opt in out source destination 1 879 90086 ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED 2 0 0 DROP tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x3F/0x00 3 1 104 DROP tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:!0x17/0x02 state NEW 4 0 0 DROP tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x3F/0x3F 5 0 0 ACCEPT all -- lo * 0.0.0.0/0 0.0.0.0/0 6 64 3832 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:22 7 0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:2222 8 0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:80 Chain FORWARD (policy ACCEPT 0 packets, 0 bytes) num pkts bytes target prot opt in out source destination Chain OUTPUT (policy ACCEPT 1018 packets, 167K bytes) num pkts bytes target prot opt in out source destination |
Zoals ik het nu bekijk wordt alles gedropt, behalve poort 22,80 en 2222. Tevens is lokaal verkeer op local interface toegestaan.
Maar waarom? Waarom krijg ik nog steeds poging tot inloggen? En hoe is dat mogelijk op poort 39181, want deze is toch gesloten?
Wie kan mij een beetje in de goede richting leiden.
Alvast bedankt!