pfSense PF ile Brute Force (SSH/RDP) Giriş Denemeleri Nasıl Engellenir? (Terminalden (CLI) Hızlı Bloklama Adımları)

0 Yanıtlar 4 Görüntülenme
·
Katılımcılar
Konuyu Açan #0
Brute force saldırıları, özellikle SSH ve RDP gibi uzak erişim hizmetleri üzerinde ciddi güvenlik riski oluşturur. pfSense üzerinde bu tür giriş denemelerini hızlıca engellemek, hem sistem güvenliğinizi artırır hem de saldırganların deneme sayısını sınırlar. Terminal (CLI) üzerinden hızlı ve etkili bloklama yöntemleri, özellikle otomasyon veya acil müdahale için oldukça kullanışlıdır. İşte adım adım yapmanız gerekenler:

İlk olarak, pfSense sisteminizde SSH erişimini aktif tutmanız ve root veya admin yetkileriyle CLI'ye giriş yapmanız gerekir. Ardından, giriş denemelerini izlemek ve bloke etmek için pfSense'in paketlerini ve komutlarını kullanabilirsiniz.

  1. Fail2Ban veya benzeri araçların kurulumu: pfSense varsayılan olarak Fail2Ban gibi araçları içermez, ancak paket yöneticisi üzerinden yüklenebilir. Fail2Ban, belirli bir IP'den gelen hatalı girişleri izler ve belirli eşik aşıldığında otomatik bloklar. Ancak, CLI üzerinden doğrudan iptables veya pfctl komutlarıyla da müdahale edilebilir.


  1. giriş denemelerini izleme ve IP tespiti: SSH'de giriş denemelerini systemlog veya auth.log üzerinden takip edebilirsiniz. Örneğin, SSH giriş denemeleri şu komutla listelenebilir:


CODE
1 clog /var/log/auth.log | grep "Failed password"


Burada, Failed password ifadesiyle hatalı girişleri görebilir ve IP adreslerini tespit edebilirsiniz.

  1. Hedef IP'leri geçici veya kalıcı olarak engelleme: iptables veya pfctl kullanarak IP'leri bloklayabilirsiniz. Örneğin, belirli IP'yi hemen engellemek için:


CODE
1 pfctl -t blacklist -T add 192.168.1.100


Burada, blacklist adında bir table oluşturup, IP'yi ekleyebilirsiniz. Bu table'ı pf konfigürasyonunda kullanmak gerekir.

  1. pf.conf yapılandırması: pfSense, pf ile çalıştığı için, bloklamaları kalıcı hale getirmek adına pf.conf dosyasında tanımlama yapabilirsiniz. Örneğin, aşağıdaki gibi bir table ve kural eklenebilir:


CODE
123
 table  persist
 block in quick from 
 


Bu yapı, tablodaki IP'leri otomatik olarak engeller.

  1. Hızlı bloklama için script: CLI üzerinden otomasyon amacıyla, belirli sayıda başarısız girişten sonra IP'yi otomatik bloklayan bash veya sh tabanlı scriptler yazılabilir. Bu script, logları tarar, saldırgan IP'leri tespit eder ve pfctl veya pf komutlarıyla bloklar.


Sonuç olarak, pfSense üzerinde SSH ve RDP giriş denemelerini hızlıca engellemek için logları düzenli takip etmek, belirli eşikleri aşan IP'leri otomatik veya manuel olarak bloklamak gerekir. Ayrıca, Fail2Ban veya benzeri araçlar kuruluysa, bu işlemi otomatikleştirmek mümkündür. Güvenlik açısından, sadece CLI değil, GUI üzerinden de yapılandırma ve kural uygulamaları yapılması önerilir, fakat CLI ile hızlı müdahale ve otomasyon sağlanabilir.

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi