• 07-07-2010, 13:01:50
    #1
    Sürekli denial-of-service (DoS) ya da diğer "brute force" saldırıları nedeni ile bunalmış durumdaysanız bu anlatımda kötü niyetli kullanıcıları sunucunuzdan soğutacak, sunucunuzun kilitlenip hizmet verememesini önleyecek APF, BFD, DDoS Deflate ve RootKit hizmetlerinin sunucunuza nasıl kurulduğunu öğrenebilirsiiz.

    Başlangıç olarak sunucunuza root olarak giriş yapınız.

    % ssh -l root [hostname]
    root@[hostname]'s password: [password]
    Last login: [Date] from [hostname]

    APF -- Advanced Policy-based Firewall Kurulumu

    rfxnetworks üzerinden son sürümünü edinin ve kuruluma başlayın:

    # cd /usr/src
    # mkdir utils
    # cd utils
    # wget http://rfxnetworks.com/downloads/apf-current.tar.gz# tar xfz apf-current.tar.gz
    # cd apf-*
    # ./install.sh
    README.apf ve README.antidos dosyalarını ayarlarınızı yapılandırmanız için okuyun. Default olarak cPanel - Plesk gibi popüler web panellerin kullandıkları portlarına izin verilmektedir. Ancak özelleştirilmiş ve değişitirilmiş paneller kullanıyor ve port değişitiriyorsanız /etc/apf/conf.apf yolu ile ayar dosyasını aşağıdaki satırlarda ihtiyaçlarınıza göre düzenleyebilirsiniz.

    DEVEL_MODE="0"
    IG_TCP_CPORTS="21,22,25,53,80,110,143,443,3306"
    IG_UDP_CPORTS="53,111"
    USE_AD="1"
    Yine varsayılan ayar olarak APF "Developement" modunda çalışmakta ve her 5 dakikada bir firewall kurallarını sıfırlamaktadır (Flush Rules).

    Inbound TCP ve UDP portlarını ihtiyaçlarınıza göre açıp kapatın. En son olarak USE_AD="0". değerini "1" yapıp APF'yi başlatın. (/etc/apf/ad/conf.antidos)

    # apf --start

    BFD -- Brute Force Detection Kurulumu

    BDF güvenlik kayıtlarını ve başarısız erişim girişimlerini tesbit edip kötü amaçlı girişimleri engelleyen ve APF ile birlikte çalışan bir kabuk yazılımıdır.

    ## Get the latest source and untar.
    # cd /usr/src/utils
    # wget http://rfxnetworks.com/downloads/bfd-current.tar.gz
    # tar xfz bfd-current.tar.gz
    # cd bfd-*
    # ./install.sh

    README dosyasını okuyup ayarlarını yapılandırmak için /usr/local/bfd/conf.bfd dosyasını düzenleyin:
    ALERT="0" ifadesini bulup ALERT="1" ile değiştirin.
    EMAIL_USR="root" ifadesini bulup EMAIL_USR="username@yourdomain.com" ile değiştiriniz.


    /usr/local/bfd/ignore.hosts dosyasını bulup burada güvendiğiniz ve erişimine müsade ettiğiniz IP'leri yazabilirsiniz.



    Yazılımı başlatınız:


    ## Start the program.
    # /usr/local/sbin/bfd -s

    DDoS Deflate


    ## Get the latest source
    # cd /usr/src/utils
    # mkdir ddos
    # cd ddos
    # wget http://www.inetbase.com/scripts/ddos/install.sh
    # sh install.sh

    /usr/local/ddos/ddos.conf yolu üzerinden ayar dosyasını düzenleyerek yazılımı başlatın:


    # /usr/local/ddos/ddos.sh -c

    RootKit -- Spyware ve Junkware Algılama ve Yok Etme Aracı


    Rootkit Hunter ana sayfasına gidip son sürümü bulup indirin:


    ## Get the latest source and untar
    # cd /usr/src/utils
    # wget http://downloads.rootkit.nl/rkhunter-<versionu yazınız>.tar.gz
    # tar xfz rkhunter-*.gz
    # cd rkhunter
    # ./installer.sh
    ## run rkhunter
    # rkhunter -c

    Otomatik Tesbiti ve Sunucu Reboot'u Ayarlama.


    ## Edit /etc/rc.d/rc.local
    ## (or similar file depending on Linux version)
    ## Add the following lines at the bottom of the file
    
    /usr/local/sbin/apf --start
    /usr/local/ddos/ddos.sh -c
    Notlar:

    - SYN Flood saldırıları ve ICMP DDoS saldırıları Linux
    traffic control utility (tc) (Linux Trafik kontrol aracı) tarafından
    da engellenebilmektedir.

    Bunun için Linux Advanced Routing & Traffic Control HOWTO makalesine
    göz atabilirsiniz.
    bash# apf --start
    Unable to load iptables module (ip_tables), aborting.
    APF'yi çalıştıramayıp yukarıdaki sorunu yaşayanlar /etc/apf/conf.apf ayar dosyası içinde SET_MONOKERN değerini "1" yapmaları sorunu çözecektir.




    Makale İngilizce olan anlatımdan aslına sadık kalınarak ve yalınlaştırılarak çevrilip anlatılmıştır. İhtiyacı olanlara fayda sağlaması dileği ile...
  • 09-07-2010, 12:45:00
    #2
    güzel makale yazılımsal desteğin yanında fiziksel olarak firewall vb. kurulursa işe yarayacaktır.
  • 26-07-2010, 14:37:50
    #3
    Üyeliği durduruldu
    merhaba bunlar Cpanel ve centos 5.5 uyumlu mu roodkit bakıyorum 2. küsür sürümünde test edilmiş bu yazılım diyor yoksa ben mi yanlış anladım?

    bu arada yazılımı yükledikten sonra karşılaşılabilecek sorunlar nelerdir?

    - sitelere girememe sorunu olur mu?
    - ftp lere girememe sorunu olur mu?
    - wordpres joomla vs lerde sorun cikarir mi?

    öncelikle bunları söyliyebilirseniz sevinirim
    diyelimki uygulama başarısız oldu nasıl kaldıracağız bunları?

    Saygılar
  • 26-07-2010, 21:33:49
    #4
    Üyeliği durduruldu
    öncelikle güzel bir makale olmuş işine yarayacak bir sürü arkadasin cıkacagına eminim ama arkadasında dedigi gibi sadece yazılımsal olarak kurululan bu korumalar pek fazla işe yaradığıda söylenemez ama yinede kucuk capli saldirilari engelleyebilir sunucuyu rahatlatabilir..

    performansodev isimli arkadasim bu korumaları sunucuna eger dogru sekilde hatasiz eksik kurarsan hicbir sorun yasamazsin yani sunucunda bir bozulma olmaz...
  • 27-07-2010, 13:58:35
    #5
    alayını at çöpe gitsin.
  • 31-07-2010, 21:42:36
    #6
    Kimlik doğrulama veya yönetimden onay bekliyor.
    performansodev adlı üyeden alıntı: mesajı görüntüle
    merhaba bunlar Cpanel ve centos 5.5 uyumlu mu roodkit bakıyorum 2. küsür sürümünde test edilmiş bu yazılım diyor yoksa ben mi yanlış anladım?

    bu arada yazılımı yükledikten sonra karşılaşılabilecek sorunlar nelerdir?

    - sitelere girememe sorunu olur mu?
    - ftp lere girememe sorunu olur mu?
    - wordpres joomla vs lerde sorun cikarir mi?

    öncelikle bunları söyliyebilirseniz sevinirim
    diyelimki uygulama başarısız oldu nasıl kaldıracağız bunları?

    Saygılar
    Temel olarak tarama mantığıyla çalıştığı için herhangi bir sorun arz etmez. Bilgisayarlarda kullandığınız trojan arama ayıklama gibi düşünebilirsiniz.
  • 03-08-2010, 00:03:02
    #7
    tarikogut adlı üyeden alıntı: mesajı görüntüle
    alayını at çöpe gitsin.
    tarığı kızdırmışsınız
  • 03-08-2010, 00:11:40
    #8
    sunucuoptimizasyon.com
    tarikogut adlı üyeden alıntı: mesajı görüntüle
    alayını at çöpe gitsin.
    Adam haklı İşini bilen biri bu yazılımlar olmadan sunucusunun daha rahat çalışacağını bilir. Ama ufak tefek flood saldırıları için inetbase kullanabilirsiniz limiti düşük tutmadıkça iş görür.
  • 03-08-2010, 14:37:08
    #9
    Doğru yaklaşım arif bu yazılımlar ile günümüzde 15 16 yaşındaki çocukların yaptığı lamer saldırıları engelleyebilirsin max 35 40 mbit.