Hallo,
ich habe bei mir den SSH Server dropbear am laufen. Über eine virtuelle IP und Portweiterleitung ist der SSH Zugang auch über das Internet erreichbar. Wenn ich mir nun meinen syslog anschauen, finde ich jeden Tag mehrere fehlgeschlagene Einlogversuche. Heute hat's ein Server aus China sogar 45 min lang versucht rein zu kommen.
Ist das bei Euch auch so, dass da permanet jemand anklopft zum hacken ?
Soll man sich da Sorgen machen ?
Ich habe mir die Sourcen von dropbear noch nicht angeschaut, aber gibt's da keine Möglichkeit (Patch), dass man eine IP-Adresse die es mehrmals vergeblich versucht, für einige Zeit auszusperren. Evtl. würde ein Delay von mehreren Sekunden zwischen 2 Einlogversuchen das Ganze auch schon etwas entspannen.
Gruss pepe
ich habe bei mir den SSH Server dropbear am laufen. Über eine virtuelle IP und Portweiterleitung ist der SSH Zugang auch über das Internet erreichbar. Wenn ich mir nun meinen syslog anschauen, finde ich jeden Tag mehrere fehlgeschlagene Einlogversuche. Heute hat's ein Server aus China sogar 45 min lang versucht rein zu kommen.
Code:
Oct 12 08:10:23 fritz authpriv.warn dropbear[4067]: login attempt for nonexistent user from 58.223.251.3:59612
Oct 12 08:10:24 fritz authpriv.info dropbear[4067]: exit before auth: Disconnect received
Oct 12 08:10:28 fritz authpriv.info dropbear[4069]: exit before auth (user 'root', 1 fails): Disconnect received
Oct 12 08:10:32 fritz authpriv.warn dropbear[4070]: login attempt for nonexistent user from 58.223.251.3:35910
Oct 12 08:10:33 fritz authpriv.info dropbear[4070]: exit before auth: Disconnect received
Soll man sich da Sorgen machen ?
Ich habe mir die Sourcen von dropbear noch nicht angeschaut, aber gibt's da keine Möglichkeit (Patch), dass man eine IP-Adresse die es mehrmals vergeblich versucht, für einige Zeit auszusperren. Evtl. würde ein Delay von mehreren Sekunden zwischen 2 Einlogversuchen das Ganze auch schon etwas entspannen.
Gruss pepe