默认情况下,TCP wrappers首先在/etc/hosts.deny中查找看主机是否允许访问该服务,接下来,TCP wrappers查找/etc/hosts.allow看是否有规则允许该主机服务指定的服务,我将在/etc/hosts.deny中创建一个规则,如下:
sshd: ALL
这意味着默认情况下所有主机被拒绝访问SSH服务,这是应该的,否则所有主机都能访问SSH服务,因为TCP wrappers首先在hosts.deny中查找,如果这里没有关于阻止SSH服务的规则,任何主机都可以连接。
接下来,在/etc/hosts.allow中创建一个规则允许指定的主机使用SSH服务:
sshd: 192.168.1 193.180.177.13
现在,只有来自192.168.1.0/24和193.180.177.13的主机能够访问SSH服务了,其他主机在连接时还没有到登陆提示符时就被断开了,并收到错误提示,如下:
ssh_exchange_identification: Connection closed by remote host
7、使用iptables允许特定的主机连接
作为TCP wrappers的一个代替品,你可以使用iptables来限制SSH访问(但可以同时使用这个两个的),这里有一个简单的例子,指出了如何允许一个特定的主机连接到你的SSH服务:
~# iptables -A INPUT -p tcp -m state --state NEW --source 193.180.177.13 --dport 22 -j ACCEPT
并确保没有其他的主机可以访问SSH服务:
~# iptables -A INPUT -p tcp --dport 22 -j DROP
保存你的新规则,你的任务就完成了,规则是立即生效的
8、SSH时间锁定技巧
你可以使用不同的iptables参数来限制到SSH服务的连接,让其在一个特定的时间范围内可以连接,其他时间不能连接。你可以在下面的任何例子中使用/second、/minute、/hour或/day开关。
第一个例子,如果一个用户输入了错误的密码,锁定一分钟内不允许在访问SSH服务,这样每个用户在一分钟内只能尝试一次登陆:
~# iptables -A INPUT -p tcp -m state --syn --state NEW --dport 22 -m limit --limit 1/minute --limit-burst 1 -j ACCEPT
~# iptables -A INPUT -p tcp -m state --syn --state NEW --dport 22 -j DROP
第二个例子,设置iptables只允许主机193.180.177.13连接到SSH服务,在尝试三次失败登陆后,iptables允许该主机每分钟尝试一次登陆:
~# iptables -A INPUT -p tcp -s 193.180.177.13 -m state --syn --state NEW --dport 22 -m limit --limit 1/minute --limit-burst 1 -j ACCEPT
~# iptables -A INPUT -p tcp -s 193.180.177.13 -m state --syn --state NEW --dport 22 -j DROP
9、结论
这些技巧都不是很难掌握,但是它们对于保护你的SSH服务却是很强劲的手段,花一点代价换来的是睡一个好觉。
原文出处:http://www.linux.com/articles/61061
相关专题
- SSH技术手册 (131篇文章)
- 路由安全配置专题 (11970篇文章)
- Office技巧专区 (7243篇文章)
- 系统安全设置 (23906篇文章)
- 配置安全的操作系统 (10010篇文章)
- 打造安全服务器 (13440篇文章)
- MySQL安全 (10004篇文章)
- 网管实用技巧100例 (6942篇文章)
- 电子邮件安全 (8513篇文章)
- SSH安全技术 (8352篇文章)
- 三年不重装 令Windows百毒不侵13妙招 (637次浏览)
- 系统刚重装后 避免病毒攻击的十招 (130次浏览)
- 无需防火墙 一招保你电脑安全! (123次浏览)
- 十二种常用的密码破解法 (104次浏览)
- 运用Windows命令 识别木马蛛丝马迹 (74次浏览)
- 网络安全中能起重大作用的三条Windows命令 (47次浏览)
- 内网中快速解决ARP引致的掉线 (46次浏览)
- 另类的杀毒 Windows的安全模式下杀毒 (46次浏览)
- 强!将“安全模式”加入系统启动菜单 (44次浏览)
- “艳照门”事件的启示 电脑安全防范手册 (41次浏览)



