요즘 로그를 보다 보면 ssh 사전 공격이 worm 으로 변하여 엄청나게 시도를 하는 것을 볼 수 있습니다. (흐흐.. 문제를 존대로 바꾸어 보았습니다.) logwatch 의 ssh login 시도 log 분석을 잠시 보면
logwatch 보기
9월 23일자 logwatch 중
Service ssh:
61.144.241.69 : 3276 Time(s)
80.84.69.16 : 878 Time(s)
210.17.156.51 : 93 Time(s)
9월 24일자 logwatch 중
Service ssh:
61.145.163.205 : 965 Time(s)
164.164.149.13 : 1 Time(s)
200.232.63.178 : 216 Time(s)
202.213.223.114 : 2678 Time(s)
210.14.93.60 : 5109 Time(s)
210.82.83.196 : 138 Time(s)
그래서, 안녕 리눅스의 커널과 iptables 에 geoip extension 을 붙여서 외국에서의 접근을 막아 보려고 시도 중입니다.
oops-firewall 에도 연동을 할까 생각 중이지만, 이건 나중의 일이고, 일단, oops.org 의 서버에
iptables -A INPUT -p tcp -i eth0 --dport 22 -m geoip ! --src-cc KR -j DROP
과 같이 한국 외에서의 접근을 막아 버렸습니다. 이제 내일의 logwatch 결과를 기다려 봐야 겠네요.
뭐, 이 작업 한다고 닥질도 많이 했습니다. 새벽에 졸린 눈으로 작업을 하다보니.. 어처구니 없게
iptables -A INPUT -m geoip --src-cc KR -j DROP
를 실행해서 한국에서 접속을 못하게 만들어 외국의 계정을 찾느라고 고생도 했습니다.
이제 주사위는 던져 졌고, 얼마나 효과가 있는지만 기다려 보면 되겠네요.
Comments List
원래 네오위즈가 조직 개편이 많습니다;
저도 네오위즈 있을때 1년동안 2번을 층을 옮겨다녔으니깐요 -_-;;;
지금은 네오위즈가 아니니... 머라고 하면 안되겠네요.
?? 집에가요.. 천천히 하면 되지 멀.. 히히...
형~ 미안해.. 낼 운전할 거 생각하니까 일찍 퇴근해야 겠더라구 ㅡ.ㅡ
아.. 먼저 갔다고 그러는게 아니라.. 이런 환경이 갑자기 서글퍼서.. T.T
네오위즈는 사원이 오래 버티는지 못하는... 라이프가 짦은 곳으로 유명했었는데... 아직도 그런가보네요 ㅡㅡ;;;
회사에 문제가 있다에 한표 던지고 갑니다 Q^^