PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Portscanabwehr auf Basis von iptables



T0MM
07.10.03, 00:18
Hallo,

kennt Ihr vieleicht eine Möglichkeit mit iptables Portscans zu erkennen, um dann die scannende IP zu sperren? Ich habe schon mal Portsentry im Einsatz, allerdings stören mich hier die vielen geöffneten Sensorports. Geil wäre ein "Filter" nur für die tatsächlich benötigten und geöffneten Ports überwacht, der erkennt dann: "acha, die IP versuchte eben Zugrif auf meinen geöffneten Port 25, vorhin gab's nen zugrif auf 22 und vorhin noch auf 80, also muss es ein scan sein, also mache ich 'IP -j DROP' :)".

Gibt es sowas? Was ist mir der DOS-Protection (-m limit)? Oder es gab da auch ein "-m dsp" für PortScanDetections, könnte man damit auch die IP sperren? Gibt es da was fertiges, oder muss man sich selber was basteln?

Vielen Dank
T.

HangLoose
07.10.03, 00:28
moin moin


gibt es, dafür musst du aber deinen kernel patchen.


psd [psd.patch] [psd.patch.config.in] [psd.patch.configure.help] [psd.patch.help] [psd.patch.makefile]

Author: Dennis Koslowski <dkoslowski@astaro.de>
Status: Experimental

This option adds CONFIG_IP_NF_MATCH_PSD, which supplies portscan
detection match (psd). This match will attempt to detect TCP and UDP
port scans. This match was derived from Solar Designer's scanlogd.

Suppported options are:

--psd-weight-threshold

Total weight of the latest TCP/UDP packets with different
destination ports coming from the same host to be treated as port
scan sequence.

--psd-delay-threshold

Delay (in hundredths of second) for the packets with different
destination ports coming from the same host to be treated as
possible port scan subsequence.

--psd-lo-ports-weight

Weight of the packet with privileged (<=1024) destination port.

--psd-hi-ports-weight

Weight of the packet with non-priviliged destination port.


nähere infos findest du auf www.netfilter.org.



Gruß HL

T0MM
07.10.03, 00:48
also doch psd ;) na dann werd' ich morgen patchen und testen :)

merci! :)
T.

cane
07.10.03, 08:57
Hallo TOMM!
I´m interested,too...

Gib mal bitte Rückmeldung wie´s läuft wenn Du durch bist...

mfg
cane

geronet
07.10.03, 18:11
fwlogwatch kann das auch.
Hab ich hier im Einsatz, ist zwar nicht optimal aber es funktioniert.

Jinto
09.10.03, 18:31
Genau, von hinten mit dem Messer durch die Brust. ;)

PS: DOS unterstützung in reinform.

HangLoose
09.10.03, 18:34
Jinto


das target mirror hab ich extra verschwiegen ;)


Gruß HL