Penggunaan Pelayan Linux & Penguasaan SSH · Pelajaran

Pengesanan dan Pencegahan Pencerobohan

Sediakan dan konfigurasikan sistem pengesanan pencerobohan (IDS) seperti Fail2Ban serta fahami prinsip sistem pencegahan pencerobohan (IPS) untuk mempertahankan pelayan Anda secara aktif.

Pelajaran 3 daripada 411 langkah

Pengesanan dan Pencegahan Pencerobohan ialah pelajaran Penggunaan Pelayan Linux & Penguasaan SSH percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Penggunaan Pelayan Linux & Penguasaan SSH merangkumi sejumlah 4 pelajaran.

Melangkaui Dinding Api: Pertahanan Aktif

Selamat datang ke pelajaran terakhir tentang keselamatan pelayan! Kita telah membincangkan dinding api dan audit, yang penting untuk pencegahan. Tetapi apakah yang berlaku jika penyerang yang bertekad cuba memintas pertahanan tersebut?

Pelajaran ini memperkenalkan Sistem Pengesanan Pencerobohan (IDS) dan Sistem Pencegahan Pencerobohan (IPS). Alat ini menyediakan lapisan tambahan pertahanan aktif untuk membantu Anda mengesan dan menghentikan aktiviti berniat jahat pada pelayan Anda.

Apakah IDS?

Sistem Pengesanan Pencerobohan (IDS) adalah seperti pengawal keselamatan yang sentiasa memerhatikan aktiviti mencurigakan. Sistem ini memantau trafik rangkaian pelayan atau log sistem untuk mencari corak yang menunjukkan serangan.

  • Pemantauan Pasif: IDS mengesan ancaman dan memberi amaran kepada Anda.
  • Tiada Sekatan: Sistem ini tidak menyekat atau menghalang pencerobohan secara aktif. Tugasnya hanyalah memberikan pemberitahuan.
  • Contoh: Alat seperti Snort atau Suricata boleh bertindak sebagai IDS berasaskan rangkaian dengan menganalisis data masuk dan keluar.

Apakah IPS?

Sistem Pencegahan Pencerobohan (IPS) mengembangkan konsep IDS selangkah lebih jauh. IPS bukan sekadar memberikan amaran, malah campur tangan secara aktif untuk menghentikan ancaman yang dikesan.

  • Perlindungan Aktif: Sistem ini boleh menyekat alamat IP berniat jahat secara automatik, menamatkan sambungan mencurigakan atau menggugurkan paket berbahaya.
  • Fokus Pencegahan: Matlamatnya adalah untuk menghalang pencerobohan daripada berjaya dalam masa nyata.
  • Fail2Ban: Contoh popular IPS berasaskan hos yang akan kita tumpukan hari ini.

Memperkenalkan Fail2Ban

Fail2Ban ialah IPS berasaskan hos sumber terbuka yang berkuasa. Ia berfungsi dengan mengimbas fail log (seperti fail untuk SSH, pelayan web atau pelayan mel) bagi mencari percubaan log masuk yang gagal berulang kali atau corak mencurigakan yang lain.

Apabila mengesan terlalu banyak percubaan yang gagal daripada satu alamat IP dalam tempoh yang ditetapkan, Fail2Ban mengemas kini peraturan dinding api pelayan Anda secara automatik untuk menyekat alamat IP tersebut buat sementara atau selama-lamanya.

Cara Fail2Ban Berfungsi

Fail2Ban beroperasi menggunakan tiga konsep teras:

  • Penapis: Ini ialah ungkapan nalar yang menentukan corak untuk dicari dalam fail log (contohnya, 'kata laluan gagal untuk root').
  • Jail: Jail menggabungkan penapis dengan tindakan. Ia menentukan fail log yang perlu dipantau, penapis yang perlu digunakan dan tindakan yang perlu diambil apabila syarat penapis dipenuhi.
  • Tindakan: Ini ialah arahan yang dilaksanakan apabila IP disekat, biasanya dengan mengubah suai peraturan dinding api (seperti iptables atau ufw) untuk menyekat IP sumber.

Memasang Fail2Ban

Fail2Ban tersedia dalam repositori lalai kebanyakan edaran Linux. Mari pasangkannya pada sistem berasaskan Debian (seperti Ubuntu).

Mula-mula, kemas kini senarai pakej Anda, kemudian pasang pakej fail2ban:

sudo apt update
sudo apt install fail2ban

Konfigurasi Asas: jail.local

Fail konfigurasi utama Fail2Ban ialah /etc/fail2ban/jail.conf. Walau bagaimanapun, Anda jangan sekali-kali mengedit fail ini secara terus kerana fail ini mungkin ditindih semasa kemas kini.

Sebaliknya, cipta salinan bernama /etc/fail2ban/jail.local dan buat perubahan Anda di situ. Fail ini mengatasi tetapan dalam jail.conf.

Berikut ialah beberapa tetapan global utama yang mungkin Anda konfigurasikan dalam jail.local:

  • bantime: Tempoh sesuatu IP disekat (contohnya, 10m untuk 10 minit).
  • findtime: Tempoh apabila percubaan gagal dikira (contohnya, 10m).
  • maxretry: Bilangan percubaan gagal sebelum sesuatu IP disekat (contohnya, 5).

Mendayakan Perlindungan SSH

Salah satu kegunaan Fail2Ban yang paling biasa ialah melindungi SSH daripada serangan brute force. Dalam fail /etc/fail2ban/jail.local Anda, terdapat bahagian untuk perkhidmatan yang berbeza, yang dipanggil 'jail'.

Untuk mendayakan jail SSH, biasanya Anda hanya perlu menetapkan enabled = true di bawah bahagian [sshd]. Anda juga boleh menyesuaikan nilai bantime, findtime dan maxretry.

Selepas mengeditnya, mulakan semula Fail2Ban supaya perubahan berkuat kuasa:

[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 1h

sudo systemctl restart fail2ban

Memantau Fail2Ban

Selepas mengkonfigurasi dan memulakan Fail2Ban, Anda mungkin mahu menyemak statusnya dan melihat sama ada ia sedang menyekat IP secara aktif. Anda boleh menggunakan arahan fail2ban-client untuk tujuan ini.

Untuk menyemak status keseluruhan Fail2Ban:

sudo systemctl status fail2ban

Semakan Pantas: Konfigurasi Fail2Ban

Anda telah mengkonfigurasi Fail2Ban untuk melindungi perkhidmatan SSH Anda. Anda menetapkan maxretry = 3 dan bantime = 1h.

Seorang penyerang cuba log masuk melalui SSH:

  1. Log masuk gagal pada 10:00:00
  2. Log masuk gagal pada 10:00:30
  3. Log masuk gagal pada 10:01:00
  4. Log masuk gagal pada 10:01:30

Dengan andaian findtime ditetapkan kepada 10 minit, apakah yang berlaku kepada alamat IP penyerang?

Ulang Kaji: IDS, IPS dan Fail2Ban

Syabas! Anda telah mempelajari cara menambahkan lapisan pertahanan aktif pada pelayan Anda:

  • IDS (Sistem Pengesanan Pencerobohan) mengesan dan memberikan amaran tentang aktiviti mencurigakan.
  • IPS (Sistem Pencegahan Pencerobohan) mengesan, memberikan amaran dan menyekat ancaman secara aktif.
  • Fail2Ban ialah IPS berasaskan hos yang mengimbas log untuk mencari corak berniat jahat dan menyekat alamat IP yang melanggar peraturan dengan mengemas kini peraturan dinding api.
  • Anda telah mempelajari cara memasang Fail2Ban, mengkonfigurasi tetapan global dalam jail.local, mendayakan jail tertentu (seperti SSH) dan memantau statusnya.

Pelaksanaan Fail2Ban meningkatkan ketahanan pelayan Anda dengan ketara terhadap serangan brute force dan ancaman automatik yang lain. Teruskan berlatih kemahiran ini untuk membina sistem yang benar-benar kukuh dan selamat!

Percuma untuk bermula

Pelajari Penggunaan Pelayan Linux & Penguasaan SSH dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
12
Pelajaran
48

Soalan Lazim

Adakah pelajaran “Pengesanan dan Pencegahan Pencerobohan” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH, termasuk “Pengesanan dan Pencegahan Pencerobohan”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Penggunaan Pelayan Linux & Penguasaan SSH merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengesanan dan Pencegahan Pencerobohan”?

Sediakan dan konfigurasikan sistem pengesanan pencerobohan (IDS) seperti Fail2Ban serta fahami prinsip sistem pencegahan pencerobohan (IPS) untuk mempertahankan pelayan Anda secara aktif. Anda berlatih Penggunaan Pelayan Linux & Penguasaan SSH menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Penggunaan Pelayan Linux & Penguasaan SSH?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Pengesanan dan Pencegahan Pencerobohan” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Penggunaan Pelayan Linux & Penguasaan SSH ini?

Ya. Setiap pelajaran Penggunaan Pelayan Linux & Penguasaan SSH menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Audit Keselamatan Pelayan
  2. Peraturan Tembok Api Lanjutan (IPTables)
  3. Pengesanan dan Pencegahan Pencerobohan
  4. Pembalakan Berpusat dan Integrasi SIEM
← Kembali ke Penggunaan Pelayan Linux & Penguasaan SSH