作者slinbody (不败地球人)
看板FreeBSD
标题[心得] sshit
时间Wed Apr 28 17:04:46 2010
/usr/ports/security/sshit
这个可以拿来挡恶意try ftp or ssh的IP
可以搭配pf ipfw等等
看板上没有分享,自己用的时候有些问题
所以分享一下我的设定
===============安装=============
#cd /usr/ports/security/sshit
#make install clean
===============设定=============
#vi /usr/local/etc/sshit.conf
# We use pf as firewall on default
FIREWALL_TYPE = ipfw <-- 我是用ipfw
# Number of failed login attempts within time before we block
MAX_COUNT = 3 <-- 失败3次就锁
# Time in seconds in which all failed login attempts must occur
WITHIN_TIME = 60 <-- 60秒内失败三次就锁
# Time in seconds to block ip in firewall
RESET_IP = 3600 <-- 3600秒後才解锁
IPFW_CMD = /sbin/ipfw
# Make sure you don't have any important rules here already
IPFW_RULE_START = 50000 <-- ipfw rule的起始编号
IPFW_RULE_END = 59999 <-- ipfw rule的起始编号
#IPFW2_CMD = /sbin/ipfw 没用到 我把他注解掉
#IPFW2_TABLE_NO = 0
===============/etc/syslog.conf设定==========
这边的话 有些小地方要注意
#vi /etc/syslog.conf
auth.info;authpriv.info |exec /usr/local/sbin/sshit
#新增这行就好
注意的地方
1. 在设定 /etc/syslog.conf 时,原本的 auto.info;authpriv.info 不要注解掉,
否则 /var/log/auth.log 会看不到记录。
2. 新加入的 sshguard 设定要放在原本的上方。
(一开始我都放最後一行,结果都没效果,不知道为什麽,辜狗了才知道
,不过为什麽一定要这样,我也不晓得)
3. 新的设定中的 |exec /usr/local/sbin/sshguard,在 | 和 exec 中间不能有空白。
参考:
http://weblog.gilbert.tw/?p=250
//虽然他是用sshguard,但syslog.conf的地方可以参考
===========重新启动syslogd==================
/etc/rc.d/syslogd restart
之後只要ipfw show就可以观察到目前哪些IP是被block
或cat /var/log/auth.log
就会有sshit的讯息了
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 203.71.94.1
※ 编辑: slinbody 来自: 203.71.94.1 (04/28 17:09)