Limiter les attaques sur ftp

Limiter les attaques sur ftp - Windows & Software

Marsh Posté le 02-12-2006 à 23:01:06    

Bonjour,
 
J'ai un petit reseau local avec un 4PC, un NAS DS 106 Synology (serveur FTP), et routeur DI-604 + modem DSL 320 pour l'accès internet.
En consultant le journal des log de connexions sur le ftp, je m'aperçois que ce que je suppose etre des robots tentent d'acceder au ftp jusqu'à 1000 fois en 1/2 heure. Sans succès visiblement puisque ni login ni password.
Mais ce traffic qui passe par le routeur ne me plait guère et je ne sais pas comment faire pour interdire automatiquement une adresse IP a partir d'un trop gd nombre de connexions en un laps de temps donné.
J'ai bien sûr déjà bloqué la majorité des ports sur le routeur, mais je suis bien obligé de laisser libre les 20 et 21 pour le ftp.
NB : ce ftp est essentiellement destiné à un usage perso, pour que je puisse rappatrier des fichier avec mon portable n'importe où au cours de mes déplacements, donc pas question de limiter l'accès à une plage d'adesses IP connues ...
 
Merci de vos réponse.
 
A+

Reply

Marsh Posté le 02-12-2006 à 23:01:06   

Reply

Marsh Posté le 03-12-2006 à 10:54:10    

Tu peux toujours changer le port du FTP :) Passer de 21 vers autre chose par exemple ...


---------------
Filmstory : gardez trace des films que vous avez vu ! :D
Reply

Marsh Posté le 03-12-2006 à 12:28:42    

Tu peux aussi desactiver les reponses ping de ton routeur...

Reply

Marsh Posté le 03-12-2006 à 13:58:37    

Ouép exactement, ton NAS ne connait que le protocole 21 pour le FTP, mais si tu met par exemple :
 
Tu fais une redirection des requétes arrivant sur le port 6302 de l'extérieur vers le port 21 et l'adresse IP du NAS.
 
6302 22 IP_du_NAS
 

Reply

Marsh Posté le 03-12-2006 à 15:09:52    

Hello,
 
Merci merci pour ces réponses, avec ça, ça devrait deja pas mal limiter.
 
A+

Reply

Marsh Posté le 03-12-2006 à 17:42:28    

Oui sauf que là où tu te connecteras, le port 6302 ne sera pas forcément ouvert en sortie... alors qu'un port standard lui, il y sera certainement :)

Reply

Marsh Posté le 03-12-2006 à 19:46:49    

moi avec gene6 , je banni l'ip 60 minutes apres 3 tentatives infructueuses de login, comme ca tranquille...va mettre un moment a trouver le mp le robot lol.
 
je sais pas si c'est possible avec ton serveur...


---------------
Carte mère Asus P5B-Deluxe- Chipset P965 Intel - E6600 2.6ghz fsb266 @ 3.2ghz Fsb 400- Noctua NHU- 12F- 2*1024 Ddr2 Crucial Ballistix Pc 5300 @ 400, Cas 4.4.4.12  - raid 0 raptor system + 3 hd sauvegardes
Reply

Marsh Posté le 04-12-2006 à 15:40:36    

hum .. c'est bien une stratégie comme ça que je cherche, mais je crois pas que ce soit possible avec le DS-106 et/ou le DI-604.
Qq'un a la réponse ?
 
Merci
 
A+

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed