The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Релиз OpenBSD 5.2"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Отдельный RSS теперь доступен для каждого обсуждения в форуме и каждого минипортала.
. "Релиз OpenBSD 5.2" –1 +/
Сообщение от Аноним (-), 13-Ноя-12, 07:50 
> Опять между строк читаете.

Это не чтение между срок. Это лишь капитанинг основанный на опыте администрирования.

> Нагрузка на сервер за счёт SSH _предсказуема_.

Вранье. Зависит от погоды на марсе и настроения ботов-брутфорсеров. Сегодня пусто, а завтра 100500 ботов усиленно перебирают пароли - и ssh жрет ресурсы как не в себя.

> В отличие от приведённого мною примера с HTTP

Вот знаете, убедить нжинкс или lighttpd так же нагрузить проц у меня вообще ни разу не получалось. Там настолько хардкорно CPU жрать просто нечему. Зато блин всякие качалки файлов, недо-впн и портфорвардеры. Для чего навалом отдельных утилит есть. Более удобных.

> 1) Речь идёт о переборе паролей с одного или нескольких, но не многих IP-адресов.

Вот, начались галимые отмазки. Не, ну понятно что впн намного круче встроить чем например порткнокер простенький, который бы не давал делать ресурсоемкие операции для автоматизированных уродцев "с улицы".

> Однако в противном случае сдуется и fail2ban, и сам SSH-сервер,

Вот как раз штуки типа fail2ban могут в принципе посчитать что "идет атака" и вынести всех ее участников понизив порог раздачи банхаммером на время.

> как и любой другой. Если, конечно, кто-то не придумал способ
> до прохождения аутентификации отличать "хороших" пользователей от "плохих". ;)

Portknocking называется, но почему-то народ вынужден его делать на местечковых платформозависимых костылях сам, в то время когда разработчики ssh страдают фигней с впнами и прочим портфорвардом.

> Есть, конечно, компромиссные решения, но они так же логичнее рулятся фаерволом, а не
> изобретаются заново в каждой софтине.

Если софтину приходится защищать файрволом - это индикатор того что софтиан ненадежная. Нет, лишний рубеж обороны это хорошо. Просто за ним не должны быть неженки и лузеры.

> 2) Фаервол позволяет производить оный отстрел. PF - родной для проекта OpenBSD,
> а, следовательно, и для OpenSSH - позволяет. Легко. Жду возмущений "а как же Linux?!".

Да он тоже позволяет, но с таким же успехом у меня и утилиты для передачи файлов и создания впнов есть, знаете ли, без всяких костылей в ssh.

>> Зачем? Я вам вашим же вооружением и выдам.
> ... и попали себе в ногу.

Чего бы это ради?

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Релиз OpenBSD 5.2, opennews, 02-Ноя-12, 15:47  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру