• # ipt_recent

    Posté par . En réponse au journal Mais quels sont ces polonais qui ssh sur vos têtes ?. Évalué à 6.

    J'utilise le module recent qui me permet de virer les personnes se connectant plus de 3 fois dans la minute à mon SSH.
    C'est efficace, mais attention de ne pas se faire prendre à son propre jeu.
    Pour éviter de se bannir soit même, on peut utiliser le port knocking pour se débannir ou créer une table des IP bannies que l'on vide toutes les heures, mais bon, ça ne me dérange pas plus que ça pour l'instant.

    Voilà les lignes qui vont bien dans mon rc.firewall pour cette technique:
    # Utilisation du module ipt_recent pour les connexions SSH
    $IPTABLES -N SSH
    $IPTABLES -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --update --seconds 60 --hitcount 3 --rttl --name SSH -j LOG --log-prefix "iptables: Client banned: " # Log banned client.
    $IPTABLES -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --update --seconds 60 --hitcount 3 --rttl --name SSH -j DROP # Drop if hitcount reached.
    $IPTABLES -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --set --name SSH -j ACCEPT # Accept if hitcount is not reached. (Default)