Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
-
DerH0ns
- Beiträge: 61
- Registriert: 06.12.2011 19:47:00
- Lizenz eigener Beiträge: GNU Free Documentation License
Beitrag
von DerH0ns » 21.06.2012 18:35:13
Hi
Ich habe heute meinen Root-Server bekommen.Nachdem ich meine ganzen user etc. angelgt hatte habe ich getest ob ich mich eiloggen kann ,klappt.Dann nach etwa 2h wollte ich etwas per sftp kopieren klappt nicht also hab ich den SSH login von dem user geprüft ging leider auch nicht wirklich:
Code: Alles auswählen
Received disconnect from xx.xxx.xxx.xxx: 2: Too many authentication failures for web
In der auth.log stehen aber "nur" 10 hack angriffe auf den root user:
Code: Alles auswählen
Jun 21 14:37:22 sh477-12 sshd[1482]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:37:29 sh477-12 sshd[1485]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:37:37 sh477-12 sshd[1487]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:37:43 sh477-12 sshd[1489]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:37:49 sh477-12 sshd[1491]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:37:55 sh477-12 sshd[1493]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:38:00 sh477-12 sshd[1495]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:38:07 sh477-12 sshd[1497]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:38:12 sh477-12 sshd[1499]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:38:20 sh477-12 sshd[1501]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Jun 21 14:38:30 sh477-12 sshd[1503]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203 user=root
Wie kann ich den "Counter" zurück setzten oder deaktiveren?
-
Cae
- Beiträge: 6349
- Registriert: 17.07.2011 23:36:39
- Wohnort: 2130706433
Beitrag
von Cae » 21.06.2012 19:28:11
fail2ban oder ähnliches installiert? Dagegen spricht, dass die Verbindung gar nicht zustande kommen würde.
Sonst sollte nach sshd_config(5) die Direktive MaxAuthTries dein Szenario beschreiben. Du kannst ja mal ihren Wert bestimmen.
Gruß Cae
If universal surveillance were the answer, lots of us would have moved to the former East Germany. If surveillance cameras were the answer, camera-happy London, with something like 500,000 of them at a cost of $700 million, would be the safest city on the planet.
—Bruce Schneier
-
DerH0ns
- Beiträge: 61
- Registriert: 06.12.2011 19:47:00
- Lizenz eigener Beiträge: GNU Free Documentation License
Beitrag
von DerH0ns » 21.06.2012 21:27:38
Nein kein Fail2Ban, in der auth.log erscheint auch nix noch der meldung.
-
uname
- Beiträge: 12474
- Registriert: 03.06.2008 09:33:02
Beitrag
von uname » 21.06.2012 22:30:27
/etc/pam.d/ssh und dort verknüpfte Dateien?
-
DerH0ns
- Beiträge: 61
- Registriert: 06.12.2011 19:47:00
- Lizenz eigener Beiträge: GNU Free Documentation License
Beitrag
von DerH0ns » 21.06.2012 23:40:10
Dort gibt es keine Datei die SSH heißt sondern nur sshd, wonach soll ich in ihr suchen?
-
uname
- Beiträge: 12474
- Registriert: 03.06.2008 09:33:02
Beitrag
von uname » 22.06.2012 08:37:08
Sonst sollte nach sshd_config(5) die Direktive MaxAuthTries dein Szenario beschreiben.
Gab es den Eintrag in /etc/sshd_config? Bei mir gibt es den im übrigen nicht. Wenn du ihn auskommentierst musst du den SSH-Server neu starten oder reloaden.
-
DerH0ns
- Beiträge: 61
- Registriert: 06.12.2011 19:47:00
- Lizenz eigener Beiträge: GNU Free Documentation License
Beitrag
von DerH0ns » 22.06.2012 15:25:01
Bei mir gibt es den auch nicht.
-
DerH0ns
- Beiträge: 61
- Registriert: 06.12.2011 19:47:00
- Lizenz eigener Beiträge: GNU Free Documentation License
Beitrag
von DerH0ns » 24.06.2012 18:48:53
Noch ideen? Ich kann mich nähmlich mit gar keinem User mehr einloggen