Re: [CBLX] sécu et hosts.deny |
[ Thread Index |
Date Index
| More lists.tuxfamily.org/carrefourblinux Archives
]
From: Tarik FDIL <tfdil@xxxxxxxx>
Subject: Re: [CBLX] sécu et hosts.deny
Date: Mon, 15 Mar 2010 11:20:03 +0000
> Salut Aldo,
>
> Je n'utilise pas /etc/hosts.deny, mais selon sa documentation, il suffit
Moi non plus. Est-ce qu'il y a vraiment un risque du côté du
serveur ssh ? Qu'est-ce que le host.deny va faire de
plus. Empêcher que le processus d'authentification
démarre. De toute façon avec un mot de passe à 10 ou 12
caractères les hackers peuvent bien faire ce qu'il veulent
... Donc avec un host.deny, on les empêche juste de tenter
leur chance donc on limite un peu le traffic peut-être ce qui
donne un peu plus de bande passante pour le reste. Mais
vraiement plus ? À moins que ce ne soit pour d'autres
serveurs style http mais semble-t-il ça ne concerne que le
serveur ssh non ?
Qu'il y ait du hack sur les serveurs postfix, sendmail, ftp,
et peut-être même sur des serveurs apache d'ancienne
génération, j'ai entendu parlé de ça mais sur les serveur
ssh. Il me semble que quand ça arrive, (rarement !) les mises
à jour qui permettent de sécuriser le serveur sont rapidement
disponibles.
Pierre
> d'y rajouter la ligne suivante :
>
> ALL: .cn, .ru
>
> Et laisser le fichier /etc/hosts.allow *vide*.
> Pour plus de détails, voir cas "MOSTLY OPEN" de "EXAMPLES" dans "man
> hosts_access"
>
> Par ailleurs, je suppose que la commande suivante :
>
> ldd /usr/sbin/sshd | grep libwrap
>
> donne le résultat suivant :
> libwrap.so.0 => /lib/libwrap.so.0 (0x00110000)
>
> qui signifie que ton serveur ssh est bien compilé pour supporter l'usage de /etc/hosts.allow et /etc/hosts.deny, sinon tout ce que tu mettras dans /etc/hosts.deny sera superbement ignoré.
>
> Cordialement
> Tarik
>
>
> Le lundi 15 mars 2010 à 09:44 +0100, Aldo a écrit :
>> Hello,
>>
>> qq'un ici a-t-il un petit exemple de ligne de conf qui me permette par ex.
>> de bloquer en ssh des domaines, par ex. .cn .ru ... pour éliminer une
>> portion non négligeable de possibles intrus/hackeurs, sans devoir s'amuser Ã
>> bloquer des rangées d'IP ?
>> Si qq'un a un /etc/hosts.deny qu'il a déjà configuré en ce sens, ça
>> m'intéresse de le récupérer, off-liste s'il/elle préfère.
>>
>> Aldo.
>>
>>
>> ---
>
>
>
> ---
> --
> CarrefourBLinuX MailingListe
> Pour obtenir de l'aide, envoyez le sujet help à:
> carrefourblinux-request@xxxxxxxxxxxxxxxxxxx
> Archives:
> http://listengine.tuxfamily.org/lists.tuxfamily.org/carrefourblinux
>
---
--
CarrefourBLinuX MailingListe
Pour obtenir de l'aide, envoyez le sujet help à:
carrefourblinux-request@xxxxxxxxxxxxxxxxxxx
Archives:
http://listengine.tuxfamily.org/lists.tuxfamily.org/carrefourblinux