<div>Por ahi encontre este para de lineas q podrian ser de mucha ayuda para tu problema, suerte.</div>
<div> </div>
<div>iptables -A INPUT -p tcp -i eth0 -m state --state NEW --dport 22 -m recent --update --seconds 45 -j DROP<br>iptables -A INPUT -p tcp -i eth0 -m state --state NEW --dport 22 -m recent --set -j ACCEPT<br><br> </div>
<div><span class="gmail_quote">2006/11/29, Miguel Peña G <<a href="mailto:mpena@linuxhelp.cl">mpena@linuxhelp.cl</a>>:</span>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">por los tiempo entre consultas no creo ..<br><br>pero ya que la duda asalta ...<br><br>mas que actualizado el shorewall tenga actualizado sus paquetes criticos
<br>en este caso el openssh , y aunque suene obvio ..<br><br>no use su ssh en el puerto standard ni menos permita al root hacer<br>shell remota en forma directa.<br><br><br><br><br>El mié, 29-11-2006 a las 11:51 -0300, Roberto Leiva M. (Lista) escribió:
<br>> Tengo un firewall Centos 4.4 al dia con shorewall.<br>><br>> En el log se aprecian las sgtes lineas:<br>><br>> Nov 29 11:37:49 gw sshd(pam_unix)[11215]: authentication failure; logname= uid=0 euid=0 tty=ssh
<br>> ruser= rhost=<a href="http://66.192.113.8">66.192.113.8</a> user=root<br>> Nov 29 11:37:52 gw sshd(pam_unix)[11217]: authentication failure; logname= uid=0 euid=0 tty=ssh<br>> ruser= rhost=<a href="http://66.192.113.8">
66.192.113.8</a> user=root<br>> Nov 29 11:37:56 gw sshd(pam_unix)[11219]: authentication failure; logname= uid=0 euid=0 tty=ssh<br>> ruser= rhost=<a href="http://66.192.113.8">66.192.113.8</a> user=root<br>> Nov 29 11:38:00 gw sshd(pam_unix)[11221]: authentication failure; logname= uid=0 euid=0 tty=ssh
<br>> ruser= rhost=<a href="http://66.192.113.8">66.192.113.8</a> user=root<br>> [...] se repiten constantemente<br>><br>> sera un ataque de fuerza bruta ?? que se puede hacer ??<br>><br>> datos:<br>> [@gw ~]# traceroute
<a href="http://66.192.113.8">66.192.113.8</a><br>> traceroute to <a href="http://66.192.113.8">66.192.113.8</a> (<a href="http://66.192.113.8">66.192.113.8</a>), 30 hops max, 38 byte packets<br>> 1 <a href="http://200.75.24.65">
200.75.24.65</a> (<a href="http://200.75.24.65">200.75.24.65</a>) 0.523 ms 0.810 ms 0.334 ms<br>> 2 <a href="http://200.55.210.62">200.55.210.62</a> (<a href="http://200.55.210.62">200.55.210.62</a>) 0.579 ms 0.558
ms 0.531 ms<br>> 3 <a href="http://CORE-INT-1.gtdinternet.com">CORE-INT-1.gtdinternet.com</a> (<a href="http://200.75.0.66">200.75.0.66</a>) 0.649 ms 0.671 ms 0.596 ms<br>> 4 <a href="http://CORE-INT-2.gtdinternet.com">
CORE-INT-2.gtdinternet.com</a> (<a href="http://201.238.238.26">201.238.238.26</a>) 0.959 ms 0.850 ms 0.806 ms<br>> 5 <a href="http://san1-gtd-1-cl.san.seabone.net">san1-gtd-1-cl.san.seabone.net</a> (<a href="http://195.22.221.89">
195.22.221.89</a>) 109.892 ms 109.477 ms 109.273 ms<br>> 6 <a href="http://ash1-new1-racc1.new.seabone.net">ash1-new1-racc1.new.seabone.net</a> (<a href="http://195.22.216.225">195.22.216.225</a>) 153.307 ms 153.378
ms 153.707 ms<br>> 7 * * *<br>> 8 <a href="http://core-02-ge-0-3-0-1.asbn.twtelecom.net">core-02-ge-0-3-0-1.asbn.twtelecom.net</a> (<a href="http://64.129.249.17">64.129.249.17</a>) 146.813 ms 147.995 ms
147.139 ms<br>> 9 <a href="http://dist-02-so-0-0-0-0.roch.twtelecom.net">dist-02-so-0-0-0-0.roch.twtelecom.net</a> (<a href="http://66.192.240.8">66.192.240.8</a>) 197.103 ms 158.303 ms 153.267 ms<br>> 10 <a href="http://hagg-02-ge-3-3-0-504.roch.twtelecom.net">
hagg-02-ge-3-3-0-504.roch.twtelecom.net</a> (<a href="http://66.192.240.155">66.192.240.155</a>) 152.857 ms 167.992 ms 159.473 ms<br>> 11 <a href="http://207.250.127.10">207.250.127.10</a> (<a href="http://207.250.127.10">
207.250.127.10</a>) 242.489 ms 213.470 ms 270.765 ms<br>> 12 <a href="http://mail.rochesterymca.org">mail.rochesterymca.org</a> (<a href="http://66.192.113.8">66.192.113.8</a>) 241.597 ms 282.269 ms 192.596 ms<br>
><br>><br>> atte.<br>> --<br>> Roberto Leiva M.<br>> Santiago - Chile<br><br></blockquote></div><br><br clear="all"><br>-- <br>Orlando Sojo.<br>orlandosojo[at]gmail[dot]com<br>User Linux Registered 344807.