Jump to...
redirecting...

Log for Ubuntu 台灣社群

問個
為什麼我的ssh連線
我遠端放dsa的金鑰
直接被refuse
但是rsa就沒事
看一下服務運行紀錄吧
明天在看看吧
基本上就是個版本新一點的 Kernel
支援更多硬件
而且更新也會比較快
找到了
userauth_pubkey: key type ssh-dss not in PubkeyAcceptedKeyTypes [preauth]
大概是不安全了所以被棄用了吧
DSA耶?
我查到的資料說
預設是關閉的
DSA有安全性問題?
改用ECDSA
[sticker](media:AAQFABNLpbMyAATIMNFxTPy3jqghAAIC@telegram)
又短又快
這不是那個被美國 NSA 插入後門的東西嗎(X
不是windows 的RSA亂數器嗎?
然後我看到DSA的弱點惹
好像是什麼橢圓曲線什麼的
fail2ban 的 database 會在重開機後自動載入嗎?
久沒用忘記
服務有開的話就會吧?
下次有機會再試試看
剛剛看log
好幾個中國IP一直try我的伺服器
坐标上海,好几个英国ip试我的ssh密码
是說
有沒有辦法加速fail2ban的速度啊
感覺他去看log的時間好長喔
我直接关掉了密码验证
用公钥
Python 程式,所以(略
我以為這是基本(?
換 port?
早換了
這治標不治本
prot scan就出來了
靠邀
為什麼沒有被ban進iptables
還是會出來但是不知道那個是 SSH
所以還是有用
然後改用 Key 登入就不用被人試密碼了
c會吧
我關密碼登入
還是可以打密碼R
只是會直接被拒絕
但是永遠不會給你過
所以就不成問題啦
還是會被try啊
先不管這個了
我的iptables 不會banIP
why
但是有建立f2b-sshd的chain
@licson macOS 可以切換 tty 嗎
不怕啊
有什麼問題
sshd 又不耗用 CPU
用 Alt + Ctrl + F1 的方式來切換 tty
可以幫我一下嗎
我的f2b不會ban ip 進iptables
等等,我忘記 Linux 不是 Unix 🙈
很少用 f2b 不過你可以看看你的 f2b SSH 規則有沒有設定好啊
因為 f2b 看 log 的
如果你 SSH 沒 log 起來或是路徑不對也會有問題
我fail2ban-client status sshd 東西有寫baned的IP
還有要肯定 f2b 能存取 log 檔案
但是iptables規則是空的
和寫入 iptables
[photo](media:AgADBQADpagxG_0hoVXqomAjzlMC_2OV0DIABKVq81wMgk2_BpoCAAEC@telegram)
f2b是用service在跑
沒道理不能用iptables?
有啊
iptables 要給 CAP_NET_ADMIN 才能跑
而且iptables 有f2b建立的鍊
所以我確定有權限可以用
檢查你的 Python
whereis python 看看是在哪裏
或是你先跑 fail2ban-client reban 看看有沒有規則寫進去 iptables
沒這指令??
```
```
[photo](media:AgADBQADpqgxG_0hoVUOarg4NofBRpmA0DIABBHW0IXZtnSjEpgCAAEC@telegram)
fail2ban處理這種沒什麼效果
網路上這種ip很多,你阻擋不完的
時間久了iptables效率也會下降
不如firewalld來做來得好

不然善用hosts.deny/hosts.all
做法跟效率上會比較好
也不用一天到晚注意fail2ban規則有沒有被繞過
在那邊改半天
我f2b只用在ssh啊
其他我要用的我都直接在iptables 裡面allow
其他都deny
既然如此那就用hosts.deny不就好了...
我找找f2b有沒有這樣的用法
你很閒耶
ssh這種設定好就算被踹一整年都不會有事的服務
我不想看log爆炸(O
為什麼會炸啊?
而且我怕我這樣等一下被教育部鎖(X
不是都會自動刪除舊log的
所以為什麼不能操作?
應該說ubuntu根本就是預設重開就沒了吧www
有 Log rotation 和壓縮啊
1G的log壓縮完省幾KB
我指示
想ban人而以嗚嗚
然後我的syslog 不能抓到jouranl的東西
嗚嗚
學我ssh只能用ZT連阿
阿重開就可以了
自動ban
不過
為什麼iptables -L 很慢
5秒跳一條吧
[photo](media:AgADBQADDqgxG5xnoVX4BTTe_GiTJGF40DIABNztQddagRKnKZkCAAEC@telegram)
然後我的log就乾淨惹
不會一直跳
然而我的syslog-ng還是不理我
詭異
[photo](media:AgADBQADD6gxG5xnoVUp4IFKAAGgukINZtMyAAQa5jR0q9zoMQunAAIC@telegram)
說道zt
我的不知道為什麼offline了
怎樣offline
[photo](media:AgADBQADEKgxG5xnoVVJt9-YQIeA0fQpyjIABEL8QfVOJqvYHmkBAAEC@telegram)
listpeers
我把iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
註解掉
就會offline
裝起來就online
????
廢話逆
???
人家需要網路才能連線的你把它封鎖了
[sticker](media:AAQFABNIqL8yAAQiZSC93-4KTtoSAAIC@telegram)
你打網路線拔了,就沒有網路了
一樣的道理好嗎
官方doc有說他用什麼port嗎?
9993 udp
我怎麼查不到(X
man man
教你如何RTFM
所以我說這行
有實質意義?
還是我放行9993 udp就好
j我比較喜歡網頁的(X
你爽就好
反正我是沒在開防火牆的
因為我沒沒記錯的話
這行是讓已經建立的可以近來
算惹
我放9993好了
沒服務監聽port也就不會有洞了
人家是UDP
其實我覺得直接操作iptables的都大大
我都用firewalld
[photo](media:AgADBQADM6kxG9rQ4QABYbyP5tjjFgjLIcoyAAQ4rJsedvdwXzs7AAIC@telegram)
這代表容許已經鏈接的連線和所有和其相關的封包
[photo](media:AgADBQADEagxG5xnoVXeUQne2YuzRGKW0DIABG0y9cKB7NMDUZwCAAEC@telegram)
[sticker](media:AAQFABPa9b0yAAT0w9j1ffNeAAGvJQACAg@telegram)
那那種
ssh 在try的
然後被ban的
還可以再進來?
趕快收貼紙集www