Server Uzaktan Erişim Güvenliği?

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    pesimistzombie
    pesimistzombie's avatar
    Kayıt Tarihi: 14/Haziran/2006
    Erkek

    Serverın olay görüntüleyicisini her gün kontrol ediyorum ve her gün minimum 6 saat boyunca uzaktan erişime saldırı aldığımı görüyorum (6 saat boyunca saniyede 3 ~4 deneme duraklamadan) bu 12 ~15 saate bile çıkıyor.. genelde administrator, adminisdrator, administrateur, atministrator, admin, www gibi kullanıcılar denenmiş oluyor tabiki kıramıyor ancak bu beni deli ediyor. Ftplere de aynı saldırı var ftplere yapılan saldırılarda ipleri tespit edebiliyorum genelde yurtdışından 4 5 farklı şirket üzerinden 2 veya 3 ip oluyor bunları serverdan yasaklıyorum ama uzaktan erişime yapılan saldırıların iplerini göremiyorum. 

    Şimdi sorularıma geçeyim;

    1. Uzaktan erişime yapılan saldırılardaki ipleri nerden tespit edebilirim loglanıyor mu?

    2. Yapılan saldırı sunucuyu etkiliyor ve bağlantıda problem yaşıyorum uzaktan erişimi ve ftpleri iptal etsem bunu önleyebilir miyim?

    3. Yapılan saldırı ne tür bir saldırı fikri olan var mı? 


    :|
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    All hail to Tux
    sandman
    sandman's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek

    öncelikle server'ın linux mu windows mu?Linuxa eger

    /var/log dosyası altında loglanmış dosyalar var ama eger bu konuda yeniysen biraz zorlanabilirsin.

    uzaktan erişimi ve ftpleri iptal edersen müşterin ve senin ulaşmanda bir sorun olmaz mı?Bence BFD kur brute force saldırıları için etkili br linux modülü.


    Mühendis kahveyi projeye dönüştüren bir insan evladıdır.
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    entrika
    entrika's avatar
    Banlanmış Üye
    Kayıt Tarihi: 27/Temmuz/2005
    Erkek

    windowsmu linux mu

    windows ise sygate personal firewall kur derim

  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    pesimistzombie
    pesimistzombie's avatar
    Kayıt Tarihi: 14/Haziran/2006
    Erkek
    Gece gece yazmayı unutmuşum windows + plesk kullanıyorum. Müşterilerime panel ftp gibi şeyler vermiyorum erişim tamamen bana ait o nedenle kapatabilirim sorun değil. herhangi bir firewall vs kuramam dr web kullanıyorum ve cpu + ram kullanımım 7/24 en üst seviyede. Uzaktan erişime yapılan saldırıların iplerini bulmam lazım sabahın 6 sında yine saldırı olmuş şuan da devam ediyor :/

    :|
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    All hail to Tux
    sandman
    sandman's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek
    ha o zaman uzaktan baglanıcaksın event logger var orda tüm hatalar izinsiz girişler loglanır oradan bakabilirsin.Yapılan saldırının türü BruteForce hani ftp ve uzaktan erişimi kapatmak bir ölcüde olsa rahatlatırmı sanırsam evet ama anladıgım kadarıyla server limitlerinde yaşıyor:) daha iyisine geçmeyide düşün:)

    Mühendis kahveyi projeye dönüştüren bir insan evladıdır.
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    pesimistzombie
    pesimistzombie's avatar
    Kayıt Tarihi: 14/Haziran/2006
    Erkek
    daha iyisi maddi açıdan zorluyor :d zaten saldırıları event log kısmından görüyorum ancak ipleri göstermiyor sorun da orda zaten bahsettiydim

    :|
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    SpoofU
    SpoofU's avatar
    Kayıt Tarihi: 21/Mart/2008
    Erkek
    Dediğin gibi sık saldırılar oluyorsa büyük ihtimalle wormdur.

    Sevmem yazmayı, okumayı sevdiğim kadar.
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    renegadealien
    renegadealien's avatar
    Üstün Hizmet Madalyası Savaş Madalyası Başarı Madalyası Üstün Hizmet Madalyası Developer Madalyası
    Kayıt Tarihi: 23/Mart/2003
    Erkek

    Remote desktopa girmeye calışıyorsa eğer,

    en güzeli portu değiştirmektir

    standart remote desktop portu 3389 dur 3489 yapabilirsin örneğin...

    al hemen reg dosyasınıda veriyim sana

    Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]
    "PortNumber"=dword:00000da1

    port number 3489 a göre ayarlıdır registryde numberi dword yaparsan otomatik convert eder sayıyı...

    ftp için ise komplike bir username ve password ver, örneğin usernamelerin administrator olmasın yada site ismi www.google.com sa username i google.com olmasın...

    birde karışık bir şifre ver ve ftp server güvenliğinden şifre 3 saat üst üste yanlış girilirse 1 saat giriş yapılamasın tarzında bir seçenek olması lazım onu aktif et bitti gitti...

    ama eğer ftp yi sadece sen kullanıyorsan onunda portunu değiştirebilirsin en iyisidir...


    Sanıyorum kendi atasözümü yaptım, kaynak belirterek kullanabilirsiniz. 10.05.2013 tarihli google arama sonucu : Aradığınız - "herşeyin hayırlısı rampanın bayırlısı" - ile ilgili hiçbir arama sonucu mevcut değil. Not : Söyleyeni belli olduğu için(Ben) atasözü değil, özlüsöz oluyormuş, dolayısı ile kendi özlüsözümü yapmış oldum :)
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    pesimistzombie
    pesimistzombie's avatar
    Kayıt Tarihi: 14/Haziran/2006
    Erkek
    rene hocam port değiştirme aklıma yattı yapıcam saol çözüm için

    :|
Toplam Hit: 2240 Toplam Mesaj: 9