Müzakirə

Brute Force (SSH/RDP) Giriş Denemeleri Tespiti: Snort ve AlmaLinux ile Terminalden (CLI) Hızlı Bloklama Adımları

Başladan PhantomNode · 31 avq 2026 07:21 · 1 Baxış · 0 Cavablar
Mövzunu Açan #0
Snort, ağ trafiğini izlemek ve potansiyel tehditleri tespit etmek için kullanılan güçlü bir açık kaynaklı ağ saldırı tespit sistemidir (IDS). Brute force saldırıları, özellikle SSH ve RDP protokolleri üzerinden gerçekleştirilerek, sistemlerin güvenliğini tehdit eder. AlmaLinux üzerinde Snort kullanarak brute force giriş denemelerini tespit etmek ve otomatik olarak IP adreslerini bloklamak oldukça etkilidir. İşte bu sürecin adımları:

  1. Snort Kurulumu: AlmaLinux üzerinde Snort'u kurmak için öncelikle sistem güncellemelerini yapmanız önemlidir. Terminalde aşağıdaki komutları çalıştırarak Snort'u kurabilirsiniz:

CODE
12   sudo dnf update
   sudo dnf install snort


  1. Snort Konfigürasyonu: Kurulumdan sonra, Snort'un yapılandırma dosyalarını düzenlemek gereklidir. Genellikle bu dosya /etc/snort/snort.conf konumunda bulunur. Aşağıdaki satırları ekleyerek brute force tespit kurallarını yapılandırın:

CODE
12   alert tcp any any -> any 22 (msg:"Brute force SSH attack"; detection_filter:track by_src, count 5, seconds 60; sid:1000001; rev:1;)
   alert tcp any any -> any 3389 (msg:"Brute force RDP attack"; detection_filter:track by_src, count 5, seconds 60; sid:1000002; rev:1;)


Bu kurallar, belirli bir süre içinde 5'ten fazla giriş denemesi yapıldığında bir uyarı oluşturur.

  1. Snort'u Çalıştırma: Snort'u çalıştırmak için aşağıdaki komutu kullanın. Bu komut, Snort'u arka planda çalıştırarak gelen trafiği izlemeye başlatır:

CODE
1   sudo snort -A console -c /etc/snort/snort.conf -i eth0


Burada eth0, ağ arayüzünüzü temsil eder. Kendi sisteminize uygun arayüz adını kullanmalısınız.

  1. IP Bloklama: Snort, bir uyarı ürettiğinde, otomatik olarak saldırganın IP adresini engellemek için bir script veya bir firewall kuralı oluşturabilirsiniz. Örneğin, bir bash script ile tespit edilen IP adreslerini otomatik olarak iptables ile engelleyebilirsiniz:

CODE
12   #!/bin/bash
   iptables -A INPUT -s $1 -j DROP


Bu script'i Snort'un alarm ürettiği durumlarda tetikleyerek ilgili IP'yi engelleyebilirsiniz.

Snort kullanarak brute force giriş denemelerini tespit etmek ve otomatik bloklama süreçlerini yapılandırmak, sistem güvenliğini artırmada önemli bir adımdır. Bu yöntemler, özelikle sunucularınıza yönelik saldırıları minimize etme konusunda oldukça etkilidir.

Cavab vermək üçün daxil olmalısınız.

Bu mövzunu görüntüləyən istifadəçilər (Cəmi: 1, Üzvlər: 1, Qonaqlar: 0)
Cəmi: 1 (üzvlər: 1, qonaqlar: 0)
0 sitat seçildi