Bonjour
De mon expérience avec fail2banet ssh, dans une situation similaire (NAT derrière une box) les IP des attaquants sont celles venant de l'extérieur. Donc si dans les logs les ip appartiennent au réseau local, c'est que l'attaquant s'y trouve, ou bien utilise une machine locale pour effectuer
ses attaques.
Idem que précédemment, fail2ban enregistre de nombreuses attaques par heure en permanence.
Le mar. 22 févr. 2022 à 12:29, Belaïd <
[email protected]> a écrit :
Bonjour,
C'est possible que ça vienne de l'extérieur (a l'époque ca pouvait être une attaque par IP spoofing/paquet martien). Mais ça ne ce fait plus trop
de nos jours , les routeurs/firewall savent gérer cela
Le mar. 22 févr. 2022 à 11:50, Sil <[email protected]> a écrit :
Le 22/02/2022 à 09:27, Sil a écrit :
/var/log/auth.log.2.gz:Feb 7 09:34:58 monserveur sshd[XXXX]:
Disconnected from invalid user Admin 192.168.X.X port XXXX [preauth]
Mais est-ce que l'IP du fichier log peut provenir de l’extérieur ? Ou
est-ce impossible ?
Est-il possible de différencier les connexions nattées de la box et
celles du réseau local ?
Merci
Sil
<div dir="auto">Bonjour<div dir="auto"><br></div><div dir="auto">De mon expérience avec fail2banet ssh, dans une situation similaire (NAT derrière une box) les IP des attaquants sont celles venant de l'extérieur. Donc si dans les logs les ip
appartiennent au réseau local, c'est que l'attaquant s'y trouve, ou bien utilise une machine locale pour effectuer ses attaques.</div><div dir="auto"><br></div><div dir="auto">Idem que précédemment, fail2ban enregistre de nombreuses
attaques par heure en permanence.</div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">Le mar. 22 févr. 2022 à 12:29, Belaïd <<a href="mailto:
[email protected]">
[email protected]</a>> a écrit :<br></div><
blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir="auto">Bonjour,<div dir="auto"><br></div><div dir="auto">C'est possible que ça vienne de l'extérieur (a l'époque ca pouvait être
une attaque par IP spoofing/paquet martien). Mais ça ne ce fait plus trop de nos jours , les routeurs/firewall savent gérer cela </div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">Le mar. 22 févr. 2022 à 11:50, Sil <<a
href="mailto:
[email protected]" target="_blank" rel="noreferrer">
[email protected]</a>> a écrit :<br></div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">Le 22/02/2022 à 09:27, Sil a écrit :<br>
> /var/log/auth.log.2.gz:Feb 7 09:34:58 monserveur sshd[XXXX]: <br>
> Disconnected from invalid user Admin 192.168.X.X port XXXX [preauth]<br>
Mais est-ce que l'IP du fichier log peut provenir de l’extérieur ? Ou <br>
est-ce impossible ?<br>
Est-il possible de différencier les connexions nattées de la box et <br> celles du réseau local ?<br>
Merci<br>
Sil<br>
</blockquote></div>
</blockquote></div>
--- SoupGate-Win32 v1.05
* Origin: fsxNet Usenet Gateway (21:1/5)