The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выявлен червь FritzFrog, поражающий серверы по SSH и строящий децентрализованный ботнет, opennews (?), 20-Авг-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


121. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от Z (??), 21-Авг-20, 13:01 
fail2ban решает массу проблем
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

142. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –1 +/
Сообщение от admgoat (?), 21-Авг-20, 22:32 
> fail2ban решает массу проблем

и добавляет пачку новых.. например начинаются тормоза

Ответить | Правка | Наверх | Cообщить модератору

149. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +4 +/
Сообщение от n80 (?), 22-Авг-20, 15:08 
> и добавляет пачку новых.. например начинаются тормоза

Эм, какие это он тормоза добавляет?

Ответить | Правка | Наверх | Cообщить модератору

154. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от admgoat (?), 23-Авг-20, 06:34 
>> и добавляет пачку новых.. например начинаются тормоза
> Эм, какие это он тормоза добавляет?

огромная, как только разрастается таблица блокировок

Ответить | Правка | Наверх | Cообщить модератору

155. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от n80 (?), 23-Авг-20, 11:51 
Имей совесть, пожалуйста, открой для себя ipset.
Впрочем, даже с обычным iptables несколько тысяч правил не добавляли заметных тормозов (дело было совсем не на первопне, конечно, да и не на десятках гигабит трафика, но в тех случаях и решения другие нужны).
Ответить | Правка | Наверх | Cообщить модератору

157. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от admgoat (?), 23-Авг-20, 13:22 
> Имей совесть, пожалуйста, открой для себя ipset.
> Впрочем, даже с обычным iptables несколько тысяч правил не добавляли заметных тормозов
> (дело было совсем не на первопне, конечно, да и не на
> десятках гигабит трафика, но в тех случаях и решения другие нужны).

причем тут ipset, если fail2ban сам контролирует правила...
я всего лишь указал блокировать перманентно при достижении определенных условий
CentOS 7, 400 MBit/s канал...

через месяц тормоза сетки огромнейшие уже после месяца работы сервера

дамп правил более 2MB

короче не надо трали вали..
fail2ban - это наколенная поделка, работающая как костыль для ограниченного набора случаев
и ни разу не панацея, как было озвучено


Ответить | Правка | Наверх | Cообщить модератору

158. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от n80 (?), 23-Авг-20, 14:06 
> причем тут ipset, если fail2ban сам контролирует правила...

Какие правила (action rules) настроишь, так и будет контролировать, так что не так уж и сам. А одна проверка ipset с хеш-таблицей, очевидно, много быстрее линейного списка (который там в настройках по умолчанию используется).

> я всего лишь указал блокировать перманентно при достижении определенных условий
> CentOS 7, 400 MBit/s канал...

И какой при этом actionban прописал? Или даже не заглядывал в соответствующий конфиг, но оценочные суждения про наколенные поделки высказываешь? Такой подход — не дело.

> через месяц тормоза сетки огромнейшие уже после месяца работы сервера

«Сдуру можно и не только конечность сломать». Не говоря уж о том что такие вещи численно нужно приводить.

> и ни разу не панацея, как было озвучено

Панацеи вообще нет, решения приходится применять в комплексе.

Ответить | Правка | Наверх | Cообщить модератору

170. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –1 +/
Сообщение от admgoat (?), 23-Авг-20, 22:55 
>[оверквотинг удален]
>> я всего лишь указал блокировать перманентно при достижении определенных условий
>> CentOS 7, 400 MBit/s канал...
> И какой при этом actionban прописал? Или даже не заглядывал в соответствующий
> конфиг, но оценочные суждения про наколенные поделки высказываешь? Такой подход —
> не дело.
>> через месяц тормоза сетки огромнейшие уже после месяца работы сервера
> «Сдуру можно и не только конечность сломать». Не говоря уж о том
> что такие вещи численно нужно приводить.
>> и ни разу не панацея, как было озвучено
> Панацеи вообще нет, решения приходится применять в комплексе.

в данном случае отключение логина по паролю как раз и является той самой панацеей.. быстро, просто, без флуда в логах, и никаких тормозов по дефолту.

Ответить | Правка | Наверх | Cообщить модератору

148. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –1 +/
Сообщение от TheFotoMag (ok), 22-Авг-20, 14:20 
> fail2ban решает массу проблем

факт

Ответить | Правка | К родителю #121 | Наверх | Cообщить модератору

150. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от n80 (?), 22-Авг-20, 15:17 
> fail2ban решает массу проблем

Похоже сабж (или кого я уже несколько дней в логах попыток подключений по SSH вижу) на этот счёт продуман: пришло с одного IP соединение, после трёх неудачных попыток перебора было отключено, всё, больше с этого IP он в ближайшее время не ходит, но вскоре приходит пытаться со следующего (из совершенно другой подсети).

Ответить | Правка | К родителю #121 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру