Korzystam z 64-bitowego serwera CentOS 5.7, który ma dziwny problem.
Podczas oglądania moich logów /var/log/secure
zauważyłem, że jedno dziwne IP próbuje połączyć się z ssh z wieloma dziwnymi nazwami użytkowników.
Dane wyjściowe dziennika: http://pastebin.com/raw.php?i=3uYjPrLL
Uruchamiam fail2ban, który już zablokował ten adres IP, a także ręcznie zablokowałem ten adres IP za pomocą iptables.
Uruchamianie iptables -n -L
Mam ten wynik:
Chain fail2ban-SSH (1 references)
target prot opt source destination
DROP all -- 50.115.166.129 0.0.0.0/0
RETURN all -- 0.0.0.0/0 0.0.0.0/0
Więc blok jest na swoim miejscu. Iptables również działa i już zablokowałem wiele adresów IP za pośrednictwem iptables, a wszystkie te bloki działają dobrze.
Ale w jakiś sposób ten adres IP może dostać się do mojej maszyny. Wiesz, jak to możliwe?
fail2ban-SSH
łańcuch nigdy nie jest wywoływany lub jest wywoływany na niewłaściwym etapie przetwarzania. Będziemy musieli zobaczyć wyjście ziptables -L -n -v
powiedzenia czegoś przydatnego.