Como obtenho alerta se alguém tentar acessar meu sistema?

3

Eu estou usando o Ubuntu 10.04.Eu quero receber um alerta quando alguém tenta acessar o meu sistema.Por exemplo, se alguém acessar meu sistema como um usuário ssh eu quero obter um alerta no meu sistema.Como obter este tipo de alertas?

    
por karthick87 07.11.2010 / 08:40

2 respostas

2

fail2ban é provavelmente a única ferramenta que você desejará para isso. Ele funciona analisando os logs de serviços populares (ssh, apache, etc) e procurando por falhas de login.

Quando ele encontra um certo número de falhas (ou seja, se alguém tentar forçar o SSH a usar força bruta), ele pode atualizar o iptables para bloquear o IP de ataque. Ele também pode enviar e-mails para notificá-lo (como você pergunta).

Você pode ler mais sobre como configurá-lo aqui: link , mas há muitas páginas na internet informando como fazer mais com isso. Não é uma ferramenta simples.

Fora isso, para qualquer serviço, se você transferi-lo para uma porta imprevisível, as pessoas estarão muito menos propensas a se depararem com ele e conseguirem iniciar o brute forçando-o. Eu corro meus todos os meus servidores SSH no intervalo de porta 40000-50000. Eu tenho fail2ban instalado também, mas eu nunca tive ninguém encontrar o servidor SSH ainda.

É claro que isso não é útil para nenhum serviço (por exemplo, o HTTP sempre será esperado na p80), portanto, se você estiver mantendo outros usuários, terá que considerar quanto esforço extra a alteração da porta causará a eles.

    
por Oli 07.11.2010 / 14:54
1

Eu respondi uma pergunta semelhante sobre executando um script no ssh login / logout . Claro que só funciona para logins SSH.

    
por JanC 07.11.2010 / 09:24

Tags