Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

IP's permanent blokkeren vanwege herhaalde 'hack' pogingen

Pagina: 1
Acties:

  • Madmama
  • Registratie: April 2015
  • Laatst online: 19-06-2023
Ik een datacenter heb ik een 50tal servers, voornamelijk Linux en een handje vol Windows servers. Op de linux servers draaien we tools welke IP adressen blokkeren als er een herhaalde portscan word gedaan en/of er een aantal foutieve logons worden gedaan binnen een bepaalde periode.

Heb je de ingestelde limiet bereikt dan beland het IP op een ban lijst en krijgt het betreffende IP een ban voor een dag voor die server. Soms zat er een false positive tussen en moest ik handmatig het geblokkeerde ip adres vrijgeven. Tot zover niets geks

Deze strategie heb ik onlangs aangepast. Nu worden de IP's naar onze mikrotik routers gestuurd en die blokkeren het IP voor alle servers. Waarvan ik onderscheid maak tussen IP adressen vanuit
- Nederland ban tijd 3 uur
- De landen om ons heen: ban tijd 6 uur
- Rest van europa: ban tijd 12 uur
- Rest van de wereld: ban tijd 3 dagen

Dat werkt best goed en ik ben er erg blij mee. Gemiddeld staan er 125 IP adressen op een ban lijst, dit heeft geen nadelige performance problemen. Gemiddeld worden er 93.000 connecties geblokkeerd per 24 uur (voornamelijk vanuit rusland, oekraine en china)

Ik heb een analyse gemaakt over de laatste 15 maanden en schrok nogal van de resultaten. (dit zijn de individuele bans, dus niet de centrale bans.) Er zijn 97 ip adressen die meer dan 250x gebanned zijn geweest over deze periode op de verschillende servers. 11 ip adressen zijn zelfs meer dan 1000x gebanned.

Ik zit er aan te denken om de ip adressen die veelvuldig gebanned worden op een permanente banlijst te zetten. Ik ben benieuwd naar jullie mening hier over...

  • prutser001
  • Registratie: Oktober 2004
  • Laatst online: 18-11 10:27

prutser001

Vaak zit het tegen en soms zi

Ja gewoon doen, op de zaak hebben we een aantal servers draaien en hier precies hetzelfde. Ik wacht niet eens op 15 maanden als iemand elke week een 12 uur ban krijgt voor foutieve logins/poortscans etc en dit elke 12 uur voor een week+... Dan gaat die gewoon op de zwarte lijst. Op dit moment staat gewoon het hele oostblok op de zwarte lijst, USA en China ook. Het was even werk maar het scheelt, nu krijgen we af en toe een europees 'scriptkiddie' dat was poort scans uitvoert en die gaan gewoon op de zwarte lijst.

In het begin dan kreeg ik van 100-450 meldingen... per week... Nu misschien 10 per maand. Ideaal.
En als er iemand is die wel gebruik maakt van je servers en melding maakt dat ze er niet bij kunnen gewoon uitzondering maken.

Asus Z390 Maximus IX Hero, Intel 9900K, RTX3080, 64GB DDR4 3000, 2TB NVME, Samsung 850Evo 1TB, 4 x 14TB Toshiba, Be Quiet SB 801, Samsung 34"


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Waarom op een permanente bantijd zetten? Wil je dit handmatige proces vaker gaan herhalen oid?

Wat wij hier gewoon doen is tijd verdubbelen bij herhaling. En dan ook geen onderscheid tussen NL en andere landen, gewoon simpelweg verdubbelen bij herhaling.
En ik meen dat er gehalveerd wordt bij geen overtreding binnen 10x de huidige tijd.

En er zitten 2 whitelists voor (1 is enkel toegankelijk vanuit beheer en die zijn altijd gewhitelist, 1 is waar andere mensen ook ip's aan kunnen toevoegen voor klanten, hier zitten tijden etc aan gekoppeld)

Hier wordt verder nooit naar omgekeken. (nou ok, er is periodieke controle of het nog wel werkt en daaruit is wel eens gebleken dat er ip-adressen zijn die voor 10 jaar geblacklist zijn)

Persoonlijk zie ik het niet zo zitten om handmatig dingen op blacklists te zetten en ervanaf te halen...
Dan voorzie ik alleen maar vragen van klanten waarom x/y/z op de blacklist staat, terwijl het bij ons gewoon heel simpel is : Er zijn x ongeauthoriseerde hackpogingen geweest binnen x tijd

  • Gravit0n
  • Registratie: Januari 2010
  • Niet online
Wat heeft een permanente IP ban daadwerkelijk voor nut? Een aanvaller ritselt zo een ander adres waar de aanvallen vanaf plaats kunnen vinden...

  • ik222
  • Registratie: Maart 2007
  • Niet online
Gravit0n schreef op dinsdag 15 november 2016 @ 09:06:
Wat heeft een permanente IP ban daadwerkelijk voor nut? Een aanvaller ritselt zo een ander adres waar de aanvallen vanaf plaats kunnen vinden...
Wat dan ook weer snel geblacklist wordt... Feit is dat bruteforcen gewoon een heel stuk moeilijker gemaakt wordt met dit soort al dan niet tijdelijke IP blokkades.

En voordeel van permanent of in elk geval voor steeds langere tijd blacklisten is dan nog dat je bekende botnets op een bepaald moment dan wel redelijk in je banlijst hebt staan.

  • Navi
  • Registratie: Maart 2007
  • Niet online
Gewoon permanent bannen of veeeeeel langer. Dit soort dingen gaan volautomatisch dus met zulke korte bans vertraag je het veel te kort.

Er zijn overigens ook gewoon complete ip lists te downloaden zodat je complete landen kunt blocken.
Als je daar toch geen diensten levert werkt dat uitstekend.

[ Voor 37% gewijzigd door Navi op 20-11-2016 19:17 ]


  • Firefly III
  • Registratie: Oktober 2001
  • Niet online

Firefly III

Bedrijfsaccount Firefly III
-

[ Voor 99% gewijzigd door Firefly III op 21-10-2019 09:40 . Reden: Leeg ivm privacy ]

Hulp nodig met Firefly III? ➡️ Gitter ➡️ GitHub ➡️ Mastodon


  • fast-server
  • Registratie: April 2003
  • Laatst online: 08-11 23:36
Dit kun je toch prima automatiseren met fail2ban, herhaaldelijke overtreders kun je toevoegen aan een permanente ban lijst .

Hier staat een voorbeeld: klik

Scheelt je een boel ellende en werk :)

PV Output SolarEdge SE5000H, 12x Jinko JKM390N-6RL3 Tiger> 4,68 kWp, Helling 42°, Oriëntatie 196° (ZZW)


  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

fast-server schreef op zondag 20 november 2016 @ 20:20:
Dit kun je toch prima automatiseren met fail2ban, herhaaldelijke overtreders kun je toevoegen aan een permanente ban lijst .

Hier staat een voorbeeld: klik

Scheelt je een boel ellende en werk :)
offtopic:
Het helpt als er geen https:// achter de link staat ;)

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


  • fast-server
  • Registratie: April 2003
  • Laatst online: 08-11 23:36
Vaag heb geen idee hoe dat er achter is gekomen...

Maar goed het is gefixed >> thanks!

PV Output SolarEdge SE5000H, 12x Jinko JKM390N-6RL3 Tiger> 4,68 kWp, Helling 42°, Oriëntatie 196° (ZZW)


  • DukeBox
  • Registratie: April 2000
  • Laatst online: 19:59

DukeBox

loves wheat smoothies

JCE schreef op zondag 20 november 2016 @ 19:20:
Eventueel kan je dat exponentieel doen: 3, 6, 12, 24 dagen.
3, 9, 81, 6561

Oh nee.. shit, da's kwadratisch ;)

[ Voor 10% gewijzigd door DukeBox op 20-11-2016 21:09 ]

Duct tape can't fix stupid, but it can muffle the sound.


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Bwoah, d'r is best iets te zeggen voor 2, 4, 16, 256 etc.
Je moet alleen niet met 1 beginnen

[ Voor 3% gewijzigd door Brahiewahiewa op 21-11-2016 02:50 ]

QnJhaGlld2FoaWV3YQ==


  • Madmama
  • Registratie: April 2015
  • Laatst online: 19-06-2023
Bedankt voor het idee van het opbouwen van de ban tijd. Brilliant en vrij simpel te scripten.

Ik ga de ban tijd vast zetten voor iedere locatie op 6 uur

Bij 2de overtreding naar 1 dag
3de 3 dagen
4de 7 dagen
5de 1 maand

Ik denk dat permanent idd geen zin heeft, ze pakken wel een andere host. Anders zit ik straks met 5000 ip adressen die ik gebanned heb, dat schiet voor geen meter op natuurlijk.

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Madmama schreef op dinsdag 22 november 2016 @ 23:02:
Ik denk dat permanent idd geen zin heeft, ze pakken wel een andere host. Anders zit ik straks met 5000 ip adressen die ik gebanned heb, dat schiet voor geen meter op natuurlijk.
Sterker nog, dat is een DOS-vector die nog wel eens misbruikt wordt voor hosts die de tijden niet snel genoeg laten oplopen (of te snel :) )

fail2ban en soortgelijke scripts willen nog wel eens te veel cpu gaan gebruiken als er 1 miljoen ip's oid instaan, waardoor fail2ban je website wegdrukt :)

  • Madmama
  • Registratie: April 2015
  • Laatst online: 19-06-2023
Gomez12 schreef op dinsdag 22 november 2016 @ 23:22:
[...]

Sterker nog, dat is een DOS-vector die nog wel eens misbruikt wordt voor hosts die de tijden niet snel genoeg laten oplopen (of te snel :) )

fail2ban en soortgelijke scripts willen nog wel eens te veel cpu gaan gebruiken als er 1 miljoen ip's oid instaan, waardoor fail2ban je website wegdrukt :)
Dat is 1 van de redenen waarom we het nu centraal doen, csf bant nogsteeds het IP voor 24 uur op de server die aangevallen wordt, maar stuurt het IP ook door naar een management server die hem vervolgens in de mikrotik firewall gooit zodat dat IP geblokkeert is voor alle servers in ons netwerk.

  • pedorus
  • Registratie: Januari 2008
  • Niet online
JCE schreef op zondag 20 november 2016 @ 19:20:
Dat is niet permanent maar wel bijna, en lost veel problemen op.
Welke problemen lost het dan precies op? Wat regels in de logs? Als je inloggen met slechte wachtwoorden toestaat, dan is dat op zichzelf al een probleem. Ze kunnen dus wel connecten, en wat log-regels veroorzaken, maar inloggen zal toch niet lukken. (En zeker niet als alleen ssh keys zijn toegestaan..)

Ik denk dat de kans vooral groot is dat je legitieme gebruikers bant die af en toe hun wachtwoord verkeerd intoetsen.. En de software die het moet regelen, heeft weer zijn eigen security issues. Het veroorzaakt dus problemen. :p

Een echt probleem lijkt me bijvoorbeeld dat openssh een bug bevat (heartbleed maar dan erger). Echter, daar helpen dit soort maatregelen nu precies niets tegen. Net als dat ze niets tegen gedistribueerde aanvallen doen.

Dat we het hier vooral over openssh hebben is trouwens een beetje een aanname, op basis van de genoemde aantallen.

Vitamine D tekorten in Nederland | Dodelijk coronaforum gesloten

Pagina: 1