2 votes

Pourquoi le fichier auth.log signale-t-il une possible tentative d'intrusion ?

J'ai un serveur qui reçoit des sauvegardes d'un serveur distant par l'intermédiaire de rsync authentifiés par des clés ssh. Le rsync est envoyé via une URL ddns, vers un port redirigé à numéro élevé.

Le serveur d'envoi est sur une ligne Internet domestique normale, à laquelle le fournisseur d'accès attribue une IP dynamique. L'IP de la connexion d'envoi a changé il y a environ une semaine, et depuis lors, /var/log/auth.log contient le message suivant à chaque fois que la connexion ssh est initiée. J'ai vérifié que la nouvelle adresse IP appartient bien au site où se trouve le serveur d'envoi.

Apr 11 08:30:15 someserver sshd[25447]: reverse mapping checking getaddrinfo for hostXXX-XXX-XXX-XXX.some.isp-name.com [XXX.XXX.XXX.XXX] failed - POSSIBLE BREAK IN ATTEMPT!

Quelle est la cause de cet avertissement, et y a-t-il quelque chose que je pourrais/devrais faire pour l'éviter ?

1voto

Jakuje Points 6207

Le commentaire dans le code l'explique bien :

/*
 * Map it back to an IP address and check that the given
 * address actually is an address of this host.  This is
 * necessary because anyone with access to a name server can
 * define arbitrary names for an IP address. Mapping from
 * name to IP address can be trusted better (but can still be
 * fooled if the intruder has access to the name server of
 * the domain).
 */

En gros, comme décrit dans les commentaires. C'est un fil important si vous avez un accès basé sur l'IP source ( HostBased d'authentification). Il est moins important si vous avez un certain filtrage ou autre.

Si vous n'aimez pas cette erreur, vous pouvez toujours utiliser UseDNS no dans votre sshd_config et ce message devrait disparaître.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X