[Subject Prev][Subject Next][Thread Prev][Thread Next][Subject Index][Thread Index]

[linux-users:104957] SSHの大量不正アクセスログ


はじめまして。望月と申します。

あるサイトの管理を行っておりOSはRedHat9を使用しております。
今月に入りsshdに関する以下のようなログが/var/log/secuerファイルに書き込
まれており、最初はいたずら程度に考えていたのですが、今月に入り一日何百件
も来るようになり、本格的に対策を考えております。

このログから解かることは相手が何らかの方法でランダムなユーザー名でsshに
よるログインを試している。
送信先ホスト情報や、ログインユーザー情報(Illegal user crio from 213.23.7X.5X
の部分)の余りの多さと、ランダムな部分から一人の人間ではない。
むしろ、人間よりもコンピューターで自動的に検証している。
です。

簡単なところでは、送信元ホストのipアドレスでの制限ですが、
相手ホストはランダムのようであり、マニュアルでこの制限を行ってい
たのでは、余り根本的な解決にはならないのかと思っております。
最終的には、何らかの方法で動的にフィルタをかける部分に落ち着くのかとは思
いますが、このような症状が気になります。
もし、同じような状況を経験されている方がいましたら、根本的な解決策をご教
授してはいただけないでしょうか。

---- /var/log/secuer ここから ----------------
May 25 02:28:55 hoge sshd[27363]: Connection from 213.23.7X.5X port
25613
May 25 02:28:55 hoge sshd[3897]: debug1: Forked child 27363.
May 25 02:28:55 hoge sshd[27363]: debug1: Client protocol version 2.0;
client software version libssh-0.1
May 25 02:28:55 hoge sshd[27363]: debug1: no match: libssh-0.1
May 25 02:28:55 hoge sshd[27363]: debug1: Enabling compatibility mode
for protocol 2.0
May 25 02:28:55 hoge sshd[27363]: debug1: Local version string SSH-2.0-OpenSSH_3.5p1
May 25 02:28:57 hoge sshd[27363]: Illegal user crio from 213.23.7X.5X
May 25 02:28:57 hoge sshd[27363]: debug1: Starting up PAM with username
"NOUSER"
May 25 02:28:57 hoge sshd[27363]: debug1: PAM setting rhost to
"213.23.7X.5X"
May 25 02:28:57 hoge sshd[27363]: debug1: Calling cleanup 0x8054540(0x0)



※念のため、相手先ホストのIPアドレスは伏せさせていただいております。

この情報があなたの探していたものかどうか選択してください。
yes/まさにこれだ!   no/違うなぁ   part/一部見つかった   try/これで試してみる

あなたが探していた情報はどのようなことか、ご自由に記入下さい。特に「まさにこれだ!」と言う場合は記入をお願いします。
例:「複数のマシンからCATV経由でipmasqueradeを利用してWebを参照したい場合の設定について」
Follow-Ups: