Nutzer per SSH gesperrt

Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
Antworten
DerH0ns
Beiträge: 61
Registriert: 06.12.2011 19:47:00
Lizenz eigener Beiträge: GNU Free Documentation License

Nutzer per SSH gesperrt

Beitrag von DerH0ns » 21.06.2012 18:35:13

Hi
Ich habe heute meinen Root-Server bekommen.Nachdem ich meine ganzen user etc. angelgt hatte habe ich getest ob ich mich eiloggen kann ,klappt.Dann nach etwa 2h wollte ich etwas per sftp kopieren klappt nicht also hab ich den SSH login von dem user geprüft ging leider auch nicht wirklich:

Code: Alles auswählen

Received disconnect from xx.xxx.xxx.xxx: 2: Too many authentication failures for web
In der auth.log stehen aber "nur" 10 hack angriffe auf den root user:

Code: Alles auswählen

Jun 21 14:37:22 sh477-12 sshd[1482]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:37:29 sh477-12 sshd[1485]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:37:37 sh477-12 sshd[1487]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:37:43 sh477-12 sshd[1489]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:37:49 sh477-12 sshd[1491]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:37:55 sh477-12 sshd[1493]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:38:00 sh477-12 sshd[1495]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:38:07 sh477-12 sshd[1497]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:38:12 sh477-12 sshd[1499]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:38:20 sh477-12 sshd[1501]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Jun 21 14:38:30 sh477-12 sshd[1503]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=202.165.185.203  user=root
Wie kann ich den "Counter" zurück setzten oder deaktiveren?

Cae
Beiträge: 6349
Registriert: 17.07.2011 23:36:39
Wohnort: 2130706433

Re: Nutzer per SSH gesperrt

Beitrag von Cae » 21.06.2012 19:28:11

Debianfail2ban oder ähnliches installiert? Dagegen spricht, dass die Verbindung gar nicht zustande kommen würde.

Sonst sollte nach sshd_config(5) die Direktive MaxAuthTries dein Szenario beschreiben. Du kannst ja mal ihren Wert bestimmen.

Gruß Cae
If universal surveillance were the answer, lots of us would have moved to the former East Germany. If surveillance cameras were the answer, camera-happy London, with something like 500,000 of them at a cost of $700 million, would be the safest city on the planet.

—Bruce Schneier

DerH0ns
Beiträge: 61
Registriert: 06.12.2011 19:47:00
Lizenz eigener Beiträge: GNU Free Documentation License

Re: Nutzer per SSH gesperrt

Beitrag von DerH0ns » 21.06.2012 21:27:38

Nein kein Fail2Ban, in der auth.log erscheint auch nix noch der meldung.

uname
Beiträge: 12474
Registriert: 03.06.2008 09:33:02

Re: Nutzer per SSH gesperrt

Beitrag von uname » 21.06.2012 22:30:27

/etc/pam.d/ssh und dort verknüpfte Dateien?

DerH0ns
Beiträge: 61
Registriert: 06.12.2011 19:47:00
Lizenz eigener Beiträge: GNU Free Documentation License

Re: Nutzer per SSH gesperrt

Beitrag von DerH0ns » 21.06.2012 23:40:10

Dort gibt es keine Datei die SSH heißt sondern nur sshd, wonach soll ich in ihr suchen?

uname
Beiträge: 12474
Registriert: 03.06.2008 09:33:02

Re: Nutzer per SSH gesperrt

Beitrag von uname » 22.06.2012 08:37:08

Sonst sollte nach sshd_config(5) die Direktive MaxAuthTries dein Szenario beschreiben.
Gab es den Eintrag in /etc/sshd_config? Bei mir gibt es den im übrigen nicht. Wenn du ihn auskommentierst musst du den SSH-Server neu starten oder reloaden.

DerH0ns
Beiträge: 61
Registriert: 06.12.2011 19:47:00
Lizenz eigener Beiträge: GNU Free Documentation License

Re: Nutzer per SSH gesperrt

Beitrag von DerH0ns » 22.06.2012 15:25:01

Bei mir gibt es den auch nicht.

DerH0ns
Beiträge: 61
Registriert: 06.12.2011 19:47:00
Lizenz eigener Beiträge: GNU Free Documentation License

Re: Nutzer per SSH gesperrt

Beitrag von DerH0ns » 24.06.2012 18:48:53

Noch ideen? Ich kann mich nähmlich mit gar keinem User mehr einloggen :cry:

Antworten