Jump to content

Recommended Posts

Posted

Не хватает знаний, подскажите пожалуйста:

Соединение становится "established" когда на отправленный пакет пришел ответ, но ведь ответ может быть в том числе "пшелвжопу" ? Можно ли firewall'ом отсекать хулиганов, которые брутфорсят openvpn сервер?

Вроде как эксперимент показывает что можно, но хочется полного понимания. В процессе хендшейка ведь пакеты в обе стороны идут, значит соединение станет established еще до авторизации ? Или как оно работает ?

 

Posted

@grifin.ru 

Если вы про tcp, то да, авторизация идет после того как tcp.state==established

 

Типичная защита от брутфорса это fail2ban, который парсит логи и блокирует ip-шники через iptables

 

Ну и да, если тупо поменять порт на нестандартный, то боты будут долбится намного меньше (но это ни в коем случае не замена других способов защиты), просто чтобы ipset у вас был поменьше и нагрузка

Posted

@s.lobanov 

Я пытаюсь на микротике сделать самодельный fail2ban через address list'ы

Пробую отталкиваться от FIN, которые шлет Ovpn Сервер при неудачной попытке авторизации.

Логика простая: если часто идут FINы - значит брутфорс.

Но вот думаю, на плохом канале ложных срабатываний не будет ?

@pppoetest 

Очень полезный ответ ;)

Posted

Но что-то я смотрю по ЛОГам, даже при установке туннеля полномочным клинетом - все равно в логе куча FINов.

Как бы так сделать красиво и надежно ?

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.