Algum ponto usando Denyhosts para SSH quando somente logins de chave RSA são permitidos?

5

Certo, então se eu puder somente SSH na minha caixa com as chaves RSA apropriadas configuradas, existe algum ponto em usar o Denyhosts para SSH também? Ou o Denyhosts está apenas olhando para logins de teclado / senha para SSH?

Não me entenda mal, o Denyhosts é o mac-papai absoluto, mas eu recentemente desliguei os logins interativos do teclado e me perguntei se valia a pena manter o Denyhosts rodando.

(Se você não conhece o Denyhosts, ele basicamente mantém - e usa - uma lista negra de IPs de pessoas que tentam entrar no SSH, mas com o nome de usuário / senha incorretos etc.)

    
por Dougal 07.08.2011 / 11:26

4 respostas

4

Por minha leitura, há dois motivos para continuar usando o DenyHosts:

  1. O processamento de login com falha ainda usa recursos, portanto, usá-lo fica menor.
  2. Seus arquivos de log com DenyHosts serão muito menores que seus arquivos de log sem ele.

Se algum deles não importa para você, então DenyHosts não está fazendo nada por você.

    
por 07.08.2011 / 12:16
0

Ele minimiza o "ator / pessoa ruim" de bater recursos adicionais.

    
por 07.08.2011 / 11:44
0

Depende dos outros serviços em execução nessa caixa. Se for um servidor web com uma loja online, você pode estar perdendo negócios por causa de um host negado incorretamente - embora isso pareça improvável, especialmente se você estiver usando apenas seus próprios dados do denyhost.

Por outro lado, se você está executando outros serviços que podem ser menos seguros do que o seu servidor ssh bloqueado - pode valer a pena manter a negação para proteger seus outros serviços se o atacante se cansar do seu ssh, ou mesmo se você está usando dados compartilhados.

Longo e curto, se você não se preocupar com falsos positivos (por exemplo, as pessoas que não conseguirem acessar o servidor têm outra maneira de entrar em contato com você e isso não prejudicará qualquer relação com eles!) então não há razão para não negar os anfitriões. Também é divertido;)

    
por 07.08.2011 / 13:09
0

Para adicionar às outras respostas, há uma palavra de cautela que eu encontrei (na forma de um aviso no ArchWiki) ao ler sobre ferramentas como o denyhosts (por exemplo, Fail2ban ):

Warning: Using an IP blacklist will stop trivial attacks but it relies on an additional daemon and successful logging (the partition containing /var can become full, especially if an attacker is pounding on the server). Additionally, if the attacker knows your IP address, they can send packets with a spoofed source header and get you locked out of the server. ...

Então, especialmente se você está apenas permitindo a autenticação por chave pública, pode valer a pena considerar apenas usar uma porta não padrão (para evitar ataques cegos à porta 22) e intencionalmente não usar o denyhosts.

    
por 10.02.2015 / 02:35