• [^] # Re: Comment détecter une intrusion ?

    Posté par . En réponse à la dépêche Linux Mint a été compromise. Évalué à 1.

    j'utilise fail2ban

    Je l'ai mis sur un serveur, mais je me contente surtout de règles de Packet Filter sur le port SSH; règles qui se déclenchent au nombres de tentatives de connexions, réussies au non, dans l'heure ou la demi-heure. Évidemment, à l'administrateur de ne pas se reconnecter trop fréquemment.
    Ça a l'avantage de régler le problème en amont. Je ne sais plus si failtoban ajoute des entrées dans le pare-feu...

    Je n'autorise que 3 mauvais essais avant ban de 10 min de l'IP

    J'ai surtout des attaques lentes, du genre une tentative toutes les dix minutes; mais, c'est peut-être parce que les plus bourrins ont déjà été filtrés.