Os registros de adit do Server 2008 mostram 1000 tentativas de logon de falha na conta 'Admin'

4

Eu estava passando pelos logs de um dos meus servidores e notei que há muitas tentativas de logon com falha para o nome de usuário Administrator , owner e Admin . Eu suponho que estes são bots desde há quase um a cada segundo, mas a minha pergunta é o que você faz normalmente sobre isso?

Eu sou novo na segurança do servidor, mas pelo que tenho lido, a maioria das pessoas não parece muito preocupada com esse tipo de coisa.

Quando você tenta a área de trabalho remota em um sistema Windows, você não tem apenas algumas tentativas antes de ser bloqueado um pouco? Eu tenho 63 minutos validos ou tentativas de logon com falha a cada ~ 1,3 segundos do mesmo endereço IP 69.41.252.68 .

    
por Garrett Fogerlie 13.08.2012 / 03:39

1 resposta

5

As configurações da Política de bloqueio de conta não estão ativadas por padrão. Você precisará ativá-los manualmente. Se este for um servidor autônomo (parece que é), você pode habilitar as configurações da Política de bloqueio de conta editando a Política de segurança local a partir de Ferramentas administrativas. Se esse servidor tiver ingressado em um domínio, você poderá ativar as configurações da Política de bloqueio de conta editando a Política de segurança local em Ferramentas administrativas ou usando a Política de grupo no domínio.

Parece que esses eventos estão sendo gerados por tentativas de conexão de entrada do RDP (embora você não tenha especificado isso). Você pode adotar várias abordagens para lidar com isso:

Bloqueie os endereços IP incorretos no seu roteador de rede ou firewall.

Bloqueie os endereços IP ofensivos no Firewall do Windows definindo o Escopo da regra RDP-in para permitir conexões apenas de um conjunto definido de endereços IP ou redes.

    
por 13.08.2012 / 03:55