<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://blog.kryskool.org/index.php/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
  <title>KrysKool.browse(cr, uid, ids, context) - port knocking</title>
  <link>http://blog.kryskool.org/index.php/</link>
  <description>Mon blog</description>
  <language>fr</language>
  <copyright>KrysKool.org &amp;copy;</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>DotClear</generator>
  
    
  <item>
    <title>Marre des tentatives d'intrusion en ssh dans vos log</title>
    <link>http://blog.kryskool.org/index.php/post/2008/12/01/Marre-des-tentatives-dintrusion-en-ssh-dans-vos-log</link>
    <guid isPermaLink="false">urn:md5:b0391a7eae66f0566c215a489b6f28a9</guid>
    <pubDate>Mon, 01 Dec 2008 23:13:00 +0100</pubDate>
    <dc:creator>KrysKool</dc:creator>
        <category>linux</category>
        <category>debian</category><category>iptables</category><category>port knocking</category><category>ssh</category><category>ubuntu</category>    
    <description>
    Si vous lisez régulièrement vos logs de vos serveurs, vous avez surement remarqué qu'il se remplissent de plus en plus souvent avec des tentatives de connexion en ssh (port 22), ce sont des bots qui essai de pénétrer votre serveur a l'aide de dictionnaire et de compte non sécurisé. Pour bloquer ses tentatives vous utilisez sans doute déjà Fail2Ban qui blacklist via IpTables l'ip qui a loupé ses tentatives (3 fois par défaut), d'ailleurs vous avez surement pester dessus les journées ou vous avez de gros doigts :), fail2ban a la facheuse tendance a envoyé un mail à chaque tentative, depuis quelques semaines il est surement devenu votre spammer favori, pourtant une autre solution existe, c'est de ne rendre le port ssh visible seulement après avoir exécuter un rituel, cela s'appelle le port knocking.        </description>
    <content:encoded>&lt;p&gt;Si vous lisez régulièrement vos logs de vos serveurs, vous avez surement remarqué qu'il se remplissent de plus en plus souvent avec des tentatives de connexion en ssh (port 22), ce sont des bots qui essai de pénétrer votre serveur a l'aide de dictionnaire et de compte non sécurisé. Pour bloquer ses tentatives vous utilisez sans doute déjà Fail2Ban qui blacklist via IpTables l'ip qui a loupé ses tentatives (3 fois par défaut), d'ailleurs vous avez surement pester dessus les journées ou vous avez de gros doigts :), fail2ban a la facheuse tendance a envoyé un mail à chaque tentative, depuis quelques semaines il est surement devenu votre spammer favori, pourtant une autre solution existe, c'est de ne rendre le port ssh visible seulement après avoir exécuter un rituel, cela s'appelle le port knocking.&lt;/p&gt;    &lt;p&gt;Voici la définition Wikipédia du port knocking&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;Le port-knocking est une méthode permettant de modifier le comportement d'un firewall en temps réel en provoquant l'ouverture de ports permettant la communication, grâce au lancement préalable d'une suite de connexions sur des ports distincts dans le bon ordre, à l'instar d'un code frappé à une porte.&lt;/p&gt;
&lt;p&gt;
Cette technique est notamment utilisée pour protéger l'accès au port 22 dédié au Secure shell (SSH), elle ne nécessite pas beaucoup de ressources et reste facile à mettre en œuvre. En 2008, cette technique n'est pas encore largement adoptée par la communauté informatique, mais elle a déjà été intégrée dans certains rootkits.&lt;/p&gt;&lt;/blockquote&gt;


&lt;h2&gt;coté serveur&lt;/h2&gt;

&lt;p&gt;Pour cela il existe une service qui permet de faire du port knocking &lt;a href=&quot;http://portknocking.org/&quot; hreflang=&quot;en&quot; title=&quot;knockd&quot;&gt;knockd&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;sous Debian et dérivé, faite juste un&lt;/p&gt;


&lt;pre&gt;# apt-get install knockd&lt;/pre&gt;


&lt;p&gt;editer le fichier /etc/knockd.conf et changer la séquence par défaut&lt;/p&gt;


&lt;p&gt;redemarez le service via&lt;/p&gt;

&lt;pre&gt;# invoke-rc.d knockd restart&lt;/pre&gt;


&lt;h2&gt;coté client&lt;/h2&gt;


&lt;p&gt;Pour vous connectez a votre serveur en ssh direct, cela sera impossible, car knockd veille au grain. il vous faut également installe knockd coté client, puis exécuter la ligne ci dessous.&lt;/p&gt;

&lt;pre&gt;$ knock mon_serveur 7000 8000 900&lt;/pre&gt;

&lt;p&gt;Vous changerez bien sur la séquence de port et mettrez celle que vous avez choisi. ensuite vous avez un laps de temps définit par la variable &lt;strong&gt;cmd_timeout&lt;/strong&gt; pour vous connecter avec ssh. passer ce delai les nouvelles connexions ssh seront refusés, mais celle déjà établit resterons.&lt;/p&gt;</content:encoded>
    
    

    <comments>http://blog.kryskool.org/index.php/post/2008/12/01/Marre-des-tentatives-dintrusion-en-ssh-dans-vos-log#comment-form</comments>
    <wfw:comment>http://blog.kryskool.org/index.php/post/2008/12/01/Marre-des-tentatives-dintrusion-en-ssh-dans-vos-log#comment-form</wfw:comment>
    <wfw:commentRss>http://blog.kryskool.org/index.php/feed/rss2/comments/52</wfw:commentRss>
  </item>
    
</channel>
</rss>