Letzte Beiträge

Dot Hill erweitert Partnerprogramm

Dot Hill Systems baut sein Partnerprogramm Connections für alle Channel-Partner in EMEA (Europa, Nah...

Mehr

PC-Nachfrage geht zurück

In Deutschland ist im vierten Quartal die Anzahl der verkauften Rechner um acht Prozent zurückgegang...

Mehr

SAP verkauft HANA über Partner

SAP will seine In-Memory-Datenbank HANA an mittelständische Kunden bringen und setzt dafür auf den C...

Mehr

COMPAREX übernimmt DATALOG

Das IT-Dienstleistungsunternehmen COMPAREX übernimmt mit sofortiger Wirkung die DATALOG Software AG....

Mehr

Letzte Beiträge

SiSoft Sandra Lite XI 2012 SP1c v.18.24

SiSoft Sandra Lite ist ein Diagnose- und Benchmark-Programm und kann mit über 60 verschiedenen Werkz...

Mehr

McAfee AVERT Stinger 10.2.0 Build 502

Bei McAfee AVERT Stinger handelt es sich nicht um einen vollwertigen Virenscanner, sondern um ein kl...

Mehr

Miranda IM 0.9.43

Miranda Instant Messenger ist ein OpenSource- und damit kostenfreier Multi-Protokoll-Client für Wind...

Mehr

Free Download Manager 3.8 build 1173

Free Download Manager ist ein ein unverzichtbares Tool für Downloadbeschleunigung. Der kostenlose un...

Mehr

Letzte Beiträge

Fasching à la Honda: Abgefahrenes Asimo-Kostüm

Der Faschingsdienstag naht und die Läden quellen mal wieder über vor Cowboyhüten und Prinzessinnenkl...

Mehr

HP übergibt Android-Quellcode an Mod-Entwickler

Hat HP heimlich, still und leise an einer Android-Version für sein TouchPad gearbeitet. Der Verdacht...

Mehr

Microsoft OneNote: Jetzt auch für Android verfügbar

Microsoft hat OneNote nun auch für Android veröffentlicht. Die App gibt es kostenlos im Android Mark...

Mehr

Kinect Star Wars: Releasetermin und lustiger Trailer mit genervtem Darth Vader

Nach vielem Hin und Her ist der Veröffentlichungstermin für Kinect Star Wars bekannt gegeben worden....

Mehr

[x] Schliessen

DOSSIERS

Admins kleine Helfer
Tools für Systemadministratoren

von Thomas Wittmann 0

Brute Force abwehren

Admins kleine Helfer

Wie der Blick auf die Sicherheitslogs zeigt, steigt mit jedem Tag die Anzahl der Brute-Force-Angriffe gegen Dienste wie SSHD (Secure Shell Daemon). Das Ziel der Angreifer, die mit Programmen wie Hydra im Teamwork arbeiten, ist der Superuser-Account

root.
Mithilfe umfangreicher Wörterbücher testen die Cracker eine Vielzahl von Kennwörtern, bis sie die gültige Variante finden. Selbst wenn Sie komplexe Kennwörter wählen: Die Angriffe enden häufig in DoS-Attacken auf SSHD und erzeugen Traffic. Mit folgenden Tricks können Sie Ihren SSHD-Server resistenter oder immun gegen SSHD-Brute-Force-Angriffe machen. Folgende Parameter finden Sie imRegelfall in der Konfigurationsdatei des SSHD-Servers unter /etc/ssh/sshd_config:

ListenAddress:
Mit diesem Parameter legen Sie fest, welches Interface SSHD überwachen soll. Ein Beispiel: Ihre Server besitzen ein externes und internes Interface, der SSHD-Zugriff ist aber nur auf dem internen (10.0.0.100) Interface notwendig. Der Befehl ListenAddress 10.0.0.100 führt dazu, dass SSHD das externe Interface ignoriert.

PermitRootLogin:

Sperren Sie den Root- Log-in per SSH einfach komplett und nutzen Sie stattdessen den Befehl sudo, um privilegierte Befehle auszuführen. Die entsprechende Syntax lautet: PermitRootLogin no. Auf eine analoge Methode vertraut auch die in dieser Ausgabe vorgestellte Distribution Ubuntu 6.06 Server LTS. Hier wird aus Sicherheitsgründen standardmäßig kein Root-Kennwort vergeben, alle privilegierten Operationen erfolgen per sudo.

Port:

In der Grundeinstellung lauscht SSHD auf Port 22. Mit der Änderung dieses Ports erschweren Sie auch Brute-Force- Attacken. Allerdings nur so lange, bis dem Angreifer der echte SSHD-Port bekannt ist. Wie im Beispiel netcat angegeben, lassen sich entsprechende Service-Port-Scanner sehr einfach konstruieren.

Password-Optionen:

Bei Maschinen, die direkt im Internet erreichbar sind, sollten Sie die Authentifizierung per Kennwort abschalten; dies geschieht mit dem Befehl Password Authentication no. Verbieten Sie zudem leere Kennwörter mit PermitEmptyPasswords no. Anstatt der Authentifizierung über reguläre Kennwörter, aktivieren Sie das Public- Key-Verfahren von openSSH. Auf diese Weise stellen Sie sicher, dass nur Anwender auf Ihre Systeme zugreifen, die im Besitz eines gültigen Schlüssels sind. Die Authentifizierung schalten Sie mit dem Befehl PubkeyAuthentification yes ein.

Protocol:

Mit dem Kommando Protocol 2 sperren Sie das alte SSH-1-Protokoll und damit verbundene Sicherheitslücken.

Letzter Kommentar




0 Antworten zu Admins kleine Helfer
Tools für Systemadministratoren

    Hinterlasse eine Antwort

    • Erforderliche Felder sind markiert *,
      Deine E-Mail-Adresse wird nicht veröffentlicht.

    Du kannst folgende HTML-Tags benutzen: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>