Intrusion Detection & Prevention System για server

...ρύθμιση - εγκατάσταση web server, mail server, ftp server, κλπ

Συντονιστές: the_eye, konnn

Intrusion Detection & Prevention System για server

Δημοσίευσηαπό koslibpro » 04 Μάιος 2012, 20:58

Καλησπερα σε ολους,

λοιπον εχω εναν home server που βγαινει στο internet με Dyndns.Τρεχει apache2-mysql-php-dovecot και custom script-ακια κυριως.
Απο Monitoring δεν εχω τιποτα πανω(Ubuntu 11.04 εχω παρεπιπτοντως).

Με το Snort που κοιταξα,δεν εβγαλα ακρη,και μαλιστα δεν μου λειτουργησε.

Εσεις,τι προτινετε για IDS & IPS?
Ευπροσδεκτα ο,τι tutorials εχετε/βρειτε:)

Ευχαριστω πολυ εκ των προτερων!
Spoiler: show
1 Γνώσεις → Linux: Χαμηλό>Μεσαίο┃ Προγραμματισμός: PHP,C ┃ Αγγλικά: Proficiency
2 Λειτουργικό → Ubuntu 13.04 precise 32-bit (en_US.UTF-8)
3 Προδιαγραφές → CPU: i3-2310M 2.1Ghz ‖ RAM 4Gb
4 Κάρτες γραφικών: NVidia GeForce GT 540M 1Gb

Personal blog - website
Άβαταρ μέλους
koslibpro
dudeTUX
dudeTUX
 
Δημοσιεύσεις: 356
Εγγραφή: 12 Μάιος 2011, 16:37
Τοποθεσία: Piraeus
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό medigeek » 04 Μάιος 2012, 22:54

1. https://help.ubuntu.com/community/Security
2. (Αν δεν είδες το 1 :P ) Αυτόματη εγκατάσταση καινούργιων πακέτων από το αποθετήριο για ενημερώσεις ασφαλείας.
https://help.ubuntu.com/12.04/servergui ... dates.html
Κώδικας: Επιλογή όλων
sudo apt-get install unattended-upgrades


3. Mπορείς να αυξήσεις τον χρόνο αναμονής όταν δωθεί λάθος κωδικός (π.χ. από ssh) σε 3 δευτερόλεπτα:
Κώδικας: Επιλογή όλων
cat /etc/pam.d/common-auth


έγραψε:auth [success=1 default=ignore] pam_unix.so nullok_secure

Αλλάζεις το success=1 σε success=2

4. Μην χρησιμοποιείς FTP (αν έχεις) -- προτίμησε το SFTP που είναι κρυπτογραφημένο.
Κύπριος; Κόπιασε στο ubuntu-cy! ┃ Launchpad Debian Github
Οδηγός για νεοεισερχόμενους -- Αρχικές οδηγίες για αρχάριους χρήστες του Ubuntu

1 Γνώσεις Linux: Πολύ καλό ┃ Προγραμματισμού: Πολύ καλό ┃ Αγγλικών: Πολύ καλό
2 Ubuntu 12.10 quantal 3.5.0-21-generic 64bit (en_US.UTF-8, GNOME cinnamon2d), Ubuntu 3.5.0-19-generic, Windows 7
3 Intel Core2 Duo CPU E6550 2.33GHz ‖ RAM 5970 MiB ‖ MSI MS-7235
4 nVidia G73 [GeForce 7300 GT] [10de:0393] {nvidia}
5 eth0: Realtek RTL-8110SC/8169SC Gigabit Ethernet [10ec:8167] (rev 10)
Άβαταρ μέλους
medigeek
Freedom
Freedom
 
Δημοσιεύσεις: 5023
Εγγραφή: 24 Μάιος 2008, 14:49
Τοποθεσία: Σερβία/Κύπρος
Launchpad: medigeek
IRC: savvas
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό the_eye » 04 Μάιος 2012, 23:10

Δες το fail2ban
Όσο λιγότερο κλειστό λογισμικό έχεις, τόσα λιγότερα προβλήματα.
1 Γνώσεις ⇛ Linux: Καλό ┃ Προγραμματισμός: Ναι PHP, MySQL ┃ Αγγλικά: Καλά
2 Ubuntu 24.04.2
3 Intel Core i3-6100 CPU @ 3.70GHz ‖ RAM 7836 MiB ‖ Gigabyte B150M-HD3 DDR3-CF - Gigabyte B150M-HD3 DDR3
4 Intel HD Graphics 530 [8086:1912] {i915}
5 enp1s0: Realtek RTL8111/8168/8411 PCI Express Gigabit Ethernet Controller [10ec:8168] (rev 15)
Άβαταρ μέλους
the_eye
Διαχειριστής
Διαχειριστής
 
Δημοσιεύσεις: 11717
Εγγραφή: 16 Μαρ 2010, 17:19
Launchpad: ntoulasd
IRC: the_eye_
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό koslibpro » 04 Μάιος 2012, 23:45

medigeek έγραψε:1. https://help.ubuntu.com/community/Security
2. (Αν δεν είδες το 1 :P ) Αυτόματη εγκατάσταση καινούργιων πακέτων από το αποθετήριο για ενημερώσεις ασφαλείας.
https://help.ubuntu.com/12.04/servergui ... dates.html
Κώδικας: Επιλογή όλων
sudo apt-get install unattended-upgrades


3. Mπορείς να αυξήσεις τον χρόνο αναμονής όταν δωθεί λάθος κωδικός (π.χ. από ssh) σε 3 δευτερόλεπτα:
Κώδικας: Επιλογή όλων
cat /etc/pam.d/common-auth


έγραψε:auth [success=1 default=ignore] pam_unix.so nullok_secure

Αλλάζεις το success=1 σε success=2

4. Μην χρησιμοποιείς FTP (αν έχεις) -- προτίμησε το SFTP που είναι κρυπτογραφημένο.

αυτο για την χρονοκαθυστερηση,βοηθαει εν μερη στους επιδοξους hackers...
FTP οχι δεν χρησιμοποιω,μονο sFTP και οταν χρειαζεται:)
Καλα επισης για τα Updates του συστηματος δεν το συζηταω..

απλα ηθελα ενα software για παρακολουθηση,monitoring&hardening..
τωρα τσεκαρω το Link σου για το security που μου εδωσες,αν και το ειχα βρει και νωριτερα,ομως τωρα του δινω περισσοτερο προσοχη.

επισης,the_eye θα δοκιμασω και το fail2ban και θα ενημερωσω..

ευχαριστω μεχρι ωρας παιδια:)

EDIT:ειχα ακολουθησει αυτον>>https://help.ubuntu.com/community/SnortIDS τον οδηγο,ομως δεν εκανε τιποτα Monitor.δεν δουλευε...ηταν συνεχεια με ολα στο 0%,σα να μην συνεβαινε τιποτα..αρα ακυρο φανταζομαι..
Spoiler: show
1 Γνώσεις → Linux: Χαμηλό>Μεσαίο┃ Προγραμματισμός: PHP,C ┃ Αγγλικά: Proficiency
2 Λειτουργικό → Ubuntu 13.04 precise 32-bit (en_US.UTF-8)
3 Προδιαγραφές → CPU: i3-2310M 2.1Ghz ‖ RAM 4Gb
4 Κάρτες γραφικών: NVidia GeForce GT 540M 1Gb

Personal blog - website
Άβαταρ μέλους
koslibpro
dudeTUX
dudeTUX
 
Δημοσιεύσεις: 356
Εγγραφή: 12 Μάιος 2011, 16:37
Τοποθεσία: Piraeus
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό koslibpro » 05 Μάιος 2012, 19:52

Λοιπον!

το fail2ban ειμαι πολυ κοντα στο να καταληξω σε αυτο,μου αρεσει πολυ!Οποτε θεωρητικα μεχρι τωρα ειμαι οκ οσον αφορα το θεμα του intrusion prevention.

Για Intrusion detection τιποτα εχετε να προτινετε??
Spoiler: show
1 Γνώσεις → Linux: Χαμηλό>Μεσαίο┃ Προγραμματισμός: PHP,C ┃ Αγγλικά: Proficiency
2 Λειτουργικό → Ubuntu 13.04 precise 32-bit (en_US.UTF-8)
3 Προδιαγραφές → CPU: i3-2310M 2.1Ghz ‖ RAM 4Gb
4 Κάρτες γραφικών: NVidia GeForce GT 540M 1Gb

Personal blog - website
Άβαταρ μέλους
koslibpro
dudeTUX
dudeTUX
 
Δημοσιεύσεις: 356
Εγγραφή: 12 Μάιος 2011, 16:37
Τοποθεσία: Piraeus
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό the_eye » 05 Μάιος 2012, 20:37

Δες το
psad
Όσο λιγότερο κλειστό λογισμικό έχεις, τόσα λιγότερα προβλήματα.
1 Γνώσεις ⇛ Linux: Καλό ┃ Προγραμματισμός: Ναι PHP, MySQL ┃ Αγγλικά: Καλά
2 Ubuntu 24.04.2
3 Intel Core i3-6100 CPU @ 3.70GHz ‖ RAM 7836 MiB ‖ Gigabyte B150M-HD3 DDR3-CF - Gigabyte B150M-HD3 DDR3
4 Intel HD Graphics 530 [8086:1912] {i915}
5 enp1s0: Realtek RTL8111/8168/8411 PCI Express Gigabit Ethernet Controller [10ec:8168] (rev 15)
Άβαταρ μέλους
the_eye
Διαχειριστής
Διαχειριστής
 
Δημοσιεύσεις: 11717
Εγγραφή: 16 Μαρ 2010, 17:19
Launchpad: ntoulasd
IRC: the_eye_
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό mpekatsoula » 06 Μάιος 2012, 00:34

koslibpro έγραψε:

EDIT:ειχα ακολουθησει αυτον>>https://help.ubuntu.com/community/SnortIDS τον οδηγο,ομως δεν εκανε τιποτα Monitor.δεν δουλευε...ηταν συνεχεια με ολα στο 0%,σα να μην συνεβαινε τιποτα..αρα ακυρο φανταζομαι..


Πως ακριβώς δοκίμασες για το αν έκανε monitor κάτι; Έκανες ένα "attack" στο δίκτυό σου, πχ με το nikto; Θα σου πρότεινα να ξαναδείς το snort μαζί με το BASE (http://base.secureideas.net/), και να διαβάσεις τα docs που έχει στο site. Θέλει αρκετό χρόνο μέχρι να το κάνεις configure σωστά. Αν θες να μάθεις κάτι σχετικά χρήσιμο αφιέρωσε λίγο χρόνο στο snort. Βέβαια για home server όλα αυτά είναι Overkill, αλλά φαντάζομαι θες να παίξεις ;)
Volos LUG
stack0verflow
As a wise Chinese man once said: ‘do not anger one who has shell on your server’.
mpekatsoula
babeTUX
babeTUX
 
Δημοσιεύσεις: 28
Εγγραφή: 09 Ιουν 2010, 13:26
Τοποθεσία: Volos/Xalkida
IRC: mpekatsoula
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό koslibpro » 06 Μάιος 2012, 00:44

οχι φιλε μου λες πραγματικα ασχοληθηκα με το snort αρκετα,αλλα οσες επιθεσεις και αν εκανα,τι port scanning εκανα,τι ddos,οτι θελεις εκανα..αλλα παντα δεν μου εδειχνε τιποτα..
προς το παρων ,για εκπαιδευτικους σκοπους το κανω,σε καναν μηνα θα το χρειαστω πρακτικα:)

Τωρα κοιταζω το psad που μου ειπε o the eye,και θα δουμε τι θα κανω με αυτο...
Spoiler: show
1 Γνώσεις → Linux: Χαμηλό>Μεσαίο┃ Προγραμματισμός: PHP,C ┃ Αγγλικά: Proficiency
2 Λειτουργικό → Ubuntu 13.04 precise 32-bit (en_US.UTF-8)
3 Προδιαγραφές → CPU: i3-2310M 2.1Ghz ‖ RAM 4Gb
4 Κάρτες γραφικών: NVidia GeForce GT 540M 1Gb

Personal blog - website
Άβαταρ μέλους
koslibpro
dudeTUX
dudeTUX
 
Δημοσιεύσεις: 356
Εγγραφή: 12 Μάιος 2011, 16:37
Τοποθεσία: Piraeus
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό koslibpro » 06 Μάιος 2012, 18:09

το psad δεν μπορω να πω οτι με αφησε ικανοποιημενο..

κατι αλλο??
Spoiler: show
1 Γνώσεις → Linux: Χαμηλό>Μεσαίο┃ Προγραμματισμός: PHP,C ┃ Αγγλικά: Proficiency
2 Λειτουργικό → Ubuntu 13.04 precise 32-bit (en_US.UTF-8)
3 Προδιαγραφές → CPU: i3-2310M 2.1Ghz ‖ RAM 4Gb
4 Κάρτες γραφικών: NVidia GeForce GT 540M 1Gb

Personal blog - website
Άβαταρ μέλους
koslibpro
dudeTUX
dudeTUX
 
Δημοσιεύσεις: 356
Εγγραφή: 12 Μάιος 2011, 16:37
Τοποθεσία: Piraeus
Εκτύπωση

Re: Intrusion Detection & Prevention System για server

Δημοσίευσηαπό medigeek » 07 Μάιος 2012, 00:48

Μπορείς να κάνεις disable μερικές εντολές της php που πιθανόν να είναι ενεργοποιημένες:
http://www.cyberciti.biz/faq/linux-unix ... functions/
Κύπριος; Κόπιασε στο ubuntu-cy! ┃ Launchpad Debian Github
Οδηγός για νεοεισερχόμενους -- Αρχικές οδηγίες για αρχάριους χρήστες του Ubuntu

1 Γνώσεις Linux: Πολύ καλό ┃ Προγραμματισμού: Πολύ καλό ┃ Αγγλικών: Πολύ καλό
2 Ubuntu 12.10 quantal 3.5.0-21-generic 64bit (en_US.UTF-8, GNOME cinnamon2d), Ubuntu 3.5.0-19-generic, Windows 7
3 Intel Core2 Duo CPU E6550 2.33GHz ‖ RAM 5970 MiB ‖ MSI MS-7235
4 nVidia G73 [GeForce 7300 GT] [10de:0393] {nvidia}
5 eth0: Realtek RTL-8110SC/8169SC Gigabit Ethernet [10ec:8167] (rev 10)
Άβαταρ μέλους
medigeek
Freedom
Freedom
 
Δημοσιεύσεις: 5023
Εγγραφή: 24 Μάιος 2008, 14:49
Τοποθεσία: Σερβία/Κύπρος
Launchpad: medigeek
IRC: savvas
Εκτύπωση

Επόμενο

  • ΣΧΕΤΙΚΑ ΘΕΜΑΤΑ
    ΑΠΑΝΤΗΣΕΙΣ
    ΠΡΟΒΟΛΕΣ
    ΣΥΓΓΡΑΦΕΑΣ

Επιστροφή στο Διακομιστές / Εξυπηρετητές