• 24-09-2020, 05:01:36
    #1
    Üyeliği durduruldu
    Arkadaşlar son zamanlarda ki geçen yıllarda böyle birşey yoktu
    yurt dışından linux tabanlı sshd sunucuları root şifre denemeye çalışan botlar yazılımlar dünyada çoğaldı örneğin 210.77.68.221 bu adres

    yurt dışında bir çok yerde bloke ediliyor otomatikmen türkiyede datacenterler neden veritabanı olarak entegre olup bu tarz ipleri tüm verimerkezindeki sunucular için bloke etmiyor ? bu konuda bilgisi olan aydınlatırsa sevinirim!

    örneğin bloke edilen db: http://www.blocklist.de/en/view.html?ip=210.77.68.221

    ve şikayet edilen db: https://www.abuseipdb.com/check/210.77.68.221

    yani demem oki yurt dışı tabanlı verimerkezleri anında BLOCKED ediyor türkiyede çatır çutur ping alıyor bu konuda neler yapılmalı yardımcı olabilecek varmı

    çıkıpta birileri sshd guard kur felan demesin bi halta yaramıyor adamlar ban yediğini anlayıp farklı iplerle saldırıyorlar yada root logini kapat demeyin saldırıya çözüm üretmektense fişi çekenlerden ne farkımız kalır
  • 24-09-2020, 05:10:00
    #2
    Merhaba,

    Bu tür SSH tabanlı ataklar için sms ya da token bazlı olarak çift aşamalı doğrulama sistemini kullanabilirsiniz.

    SSHD konfigürasyonu üzerinden port numarası değişikliği ile birlikte, "root" yöneticisine ait girişleri engelleyip, yalnızca belirlemiş olduğunuz ip adreslerine özel yetkilendirmede bulunabilirsiniz.

    Çift aşamalı doğrulama için örnek olarak; https://authy.com/blog/add-2fa-to-yo...in-30-seconds/

    Teşekkürler.
  • 24-09-2020, 08:38:58
    #3
    mesobedo adlı üyeden alıntı: mesajı görüntüle
    Arkadaşlar son zamanlarda ki geçen yıllarda böyle birşey yoktu
    yurt dışından linux tabanlı sshd sunucuları root şifre denemeye çalışan botlar yazılımlar dünyada çoğaldı örneğin 210.77.68.221 bu adres

    yurt dışında bir çok yerde bloke ediliyor otomatikmen türkiyede datacenterler neden veritabanı olarak entegre olup bu tarz ipleri tüm verimerkezindeki sunucular için bloke etmiyor ? bu konuda bilgisi olan aydınlatırsa sevinirim!

    örneğin bloke edilen db: http://www.blocklist.de/en/view.html?ip=210.77.68.221

    ve şikayet edilen db: https://www.abuseipdb.com/check/210.77.68.221

    yani demem oki yurt dışı tabanlı verimerkezleri anında BLOCKED ediyor türkiyede çatır çutur ping alıyor bu konuda neler yapılmalı yardımcı olabilecek varmı

    çıkıpta birileri sshd guard kur felan demesin bi halta yaramıyor adamlar ban yediğini anlayıp farklı iplerle saldırıyorlar yada root logini kapat demeyin saldırıya çözüm üretmektense fişi çekenlerden ne farkımız kalır
    Merhaba mesobed,

    1- SSH portunu değiştirebilirsiniz,
    2- SSH port erişimine yalnızca sizin belirleyeceğiniz ip adreslerinin veya aralıklarının erişmesi için firewall rules yazabilir veya sshd conf üzerinden ayarlama yapabilirsiniz.
    3- Sunucunuz bir sanal sunucu ise konsol / vnc üzerinden kontrole devam ederek root için ssh login kapatabilirsiniz.
    4- fail2ban kullanabilirsiniz.
    5- ISS den static ip kiralayıp o ip nin yalnızca erişeceği şekilde ssh yapılandırabilirsiniz.

    gibi ...

    Çeşitli onlarca çözüm mevcuttur.

    İyi çalışmalar.
  • 24-09-2020, 11:11:32
    #4
    Üyeliği durduruldu
    mesobedo adlı üyeden alıntı: mesajı görüntüle
    Arkadaşlar son zamanlarda ki geçen yıllarda böyle birşey yoktu
    yurt dışından linux tabanlı sshd sunucuları root şifre denemeye çalışan botlar yazılımlar dünyada çoğaldı örneğin 210.77.68.221 bu adres

    yurt dışında bir çok yerde bloke ediliyor otomatikmen türkiyede datacenterler neden veritabanı olarak entegre olup bu tarz ipleri tüm verimerkezindeki sunucular için bloke etmiyor ? bu konuda bilgisi olan aydınlatırsa sevinirim!

    örneğin bloke edilen db: http://www.blocklist.de/en/view.html?ip=210.77.68.221

    ve şikayet edilen db: https://www.abuseipdb.com/check/210.77.68.221

    yani demem oki yurt dışı tabanlı verimerkezleri anında BLOCKED ediyor türkiyede çatır çutur ping alıyor bu konuda neler yapılmalı yardımcı olabilecek varmı

    çıkıpta birileri sshd guard kur felan demesin bi halta yaramıyor adamlar ban yediğini anlayıp farklı iplerle saldırıyorlar yada root logini kapat demeyin saldırıya çözüm üretmektense fişi çekenlerden ne farkımız kalır
    Hocam bu aslında çalıştığınız Veri Merkezi/Hosting firması ile alakalı bir sorun. Çok basit şekilde önlemler alınarak bu tür bruteforce ataklar kolaylıkla engellenebiliyor. Hosting firmalarının çoğu SÖZDE firewall olarak Mikrotik tercih ediyor ve onu da düzgün konumlandıramıyor. Sizin sunucu bazında yapmanız gerekenleri @CliaWeb; hocam güzelce özetlemiş. Basit fakat etkili bir çözüm yöntemidir. Hosting firmaları da özellikle Almanya Hetzner lokasyon sunucu sağlayıcıları FREEBSD veya HardenedBSD tabanlı firewall tecih etmeleri ve IDS/IPS ile trafiği dinleyip engellemeleridir. Veri Merkezi bazında ise SOC ekiplerinin SIEM ve FLOW yazılımları ile ağ cihazlarından LOG ve FLOW paketlerini toplamalı ve belirli eşik değerleri aşıldığında engel basılmalıdır.