• [^] # Re: Config que j'ai mise en place

    Posté par (site web personnel) . En réponse au journal Serveur Git perso via SSH. Évalué à 10.

    Merci, je regarderai git-shell, sûrement dans Debian aussi.

    Pour les attaques SSH, j'utilise les sets dynamiques de nftables, très léger, ne nécessite pas de service en tâche de fond, par exemple :

    table inet filter {
     set banned_ipv4 {
     type ipv4_addr . inet_service
     flags dynamic,timeout
     timeout 4h
     }
     set banned_ipv6 {
     type ipv6_addr . inet_service
     flags dynamic,timeout
     timeout 4h
     }
     chain input {
     # Limit new SSH connections ala fail2ban
     meta nfproto ipv4 tcp dport ssh ct state new,untracked \
     limit rate over 10/minute add @banned_ipv4 { ip saddr . 22 }
     meta nfproto ipv6 tcp dport ssh ct state new,untracked \
     limit rate over 10/minute add @banned_ipv6 { ip6 saddr . 22 }
     # Allow ssh
     tcp dport ssh ct state new counter accept \
     comment "New ssh connections"
     }
    }