Server Support Forum
Anzeige:

Zurück   Server Support Forum > Betriebssysteme > Windows


Antwort
 
LinkBack Themen-Optionen Thema bewerten
  #1  
Alt 15.05.2009, 12:48
Registered User
 
Registriert seit: 01.2009
Ort: Köln
Beiträge: 19
IP automatisch sperren nach x. Login-Versuch

Hallo!

Ich habe das Problem, dass ich bei meinem Windows Server 2008 Web Edition im Event Log unzählige "Einbruchversuche" bzw. Audit Failures von verschiedenen, ständig wechselnden IPs beobachten kann. Da es sich dabei stets um Logon-Versuche auf nicht existente (bzw. nicht für Remote-Zugriff zugelassene) Benutzerkonten handelt, mache ich mir (noch ) keine Sorgen, aber ich würde dennoch gerne die entsprechenden IPs automatisch blocken nach dem x. fehlgeschlagenen Login-Versuch.

Ich kann natürlich die verantwortlichen IPs manuell (wie z.B. bei How to Block an IP Address using IPSec beschrieben) bannen, aber eine automatisierte Lösung wäre mir lieber. Perfekt wäre es natürlich, wenn eine solche automatisierte Sperre nach x Tagen wieder zurückgesetzt würde.

Lösungen für Linux wie z.B. einen IP-Bann-Daemon findet man durchaus durch Google, aber für Windows Server bin ich nicht fündig geworden.

Hat einer eine Idee, einen Ansatzpunkt oder einen Link für mich?

Das wäre super.

Viele Grüße aus Köln

Robert
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten

  #2  
Alt 15.05.2009, 13:46
Benutzerbild von blupp1
Registered User
 
Registriert seit: 09.2006
Beiträge: 1.275
blupp1 eine Nachricht über ICQ schicken

Hallo,

wie siehts aus, wenn man den Port verlegt?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #3  
Alt 15.05.2009, 16:44
Registered User
 
Registriert seit: 01.2009
Ort: Köln
Beiträge: 19

Leider betrifft das zig verschiedene Ports (hier geht es nicht nur um RDP, wo ich schon einen Non-Standard-Port verwende).
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #4  
Alt 23.05.2009, 17:58
Benutzerbild von fuchzga
Registered User
 
Registriert seit: 03.2008
Ort: München
Alter: 33
Beiträge: 351
fuchzga eine Nachricht über MSN schicken

Mir wäre jedenfalls nicht bekannt, dass es sowas kostenlos und frei verfügbar gibt. Mit etwas scripting know-how dürfte es jedoch machbar sein, soetwas selbst zu gestalten.

Mit netsh könnte man z.b. über ein Script die Windows-Firewall ansteuern.
Noch smarter wäre es natürlich mit Powershell. Hier würde man jedoch ein spezielles cmdlet benötigen. Gerade solch spezielle Sachen sind nicht kostenlos zu haben.

Das ist leider eines der Probleme, die man als Windows-Admin hat. Vieles ist machbar, nur leider liegt nicht alles offen auf dem Präsentierteller.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #5  
Alt 29.05.2009, 22:38
Registered User
 
Registriert seit: 01.2009
Ort: Köln
Beiträge: 19

Hallo fuchzga,

danke Dir für Deine Antwort. Kostenlos habe ich ja gar nicht gesagt - ich würde schon auch dafür zahlen wollen, so ich denn überhaupt eine Lösung hätte...

Ich versuche gerade, mir etwas zurechtzubasteln.

Wobei ich aber schon eher denke, dass ich zwar mit netsh weiterkomme, aber nicht die (Advanced) Firewall nutzen müsste sondern IPsec, um auch wirklich zuverlässig die "angreifenden" IPs vollständig auszusperren.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #6  
Alt 30.05.2009, 12:12
Registered User
 
Registriert seit: 01.2009
Ort: Köln
Beiträge: 19

So, ich bin mit meinen Bemühungen tatsächlich einen Schritt weiter gekommen.

Nachdem ich also irgendwie keine so richtige Lösung gefunden habe, habe ich ein kleines Utility geschrieben, das im Task Scheduler mit einem Event-Trigger auf Failed Audits verknüpft wird. Diesem Utility übergebe ich die Event-ID und es sucht sich dann aus der Event-Message die entsprechende IP raus und trägt sie in eine interne Datenbank ein.

Nach dem 5. fehlgeschlagenen Zugriffsversuch einer IP innerhalb einer Stunde wird die IP für einen Tag per IPsec gesperrt. Wurde die betreffende IP insgesamt 5 mal gesperrt, bleibt sie dauerhaft gesperrt.

Seit gestern Abend läuft das Utility auf meinem Windows Server 2008 SP2 im "Beta-Test" und hat auch schon einige IPs gesperrt.

Ich werde das Tool noch ein wenig testen und vielleicht noch mit ein paar Komfort-Funktionen versehen (momentan ist die - zwar nur einmalige - Einrichtung noch mit einiger Handarbeit verbunden). Dann werde ich es als Open-Source-Projekt auf CodePlex - Open Source Project Hosting hosten und darüber bloggen.

Ich sage aber direkt, dass ich vor Mitte Juli nicht dazu kommen werde - ich werde aber in diesem Thread dann nochmal Bescheid sagen.

Geändert von robert.wachtel (30.05.2009 um 12:50 Uhr)
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #7  
Alt 31.05.2009, 15:43
Benutzerbild von fuchzga
Registered User
 
Registriert seit: 03.2008
Ort: München
Alter: 33
Beiträge: 351
fuchzga eine Nachricht über MSN schicken

Hört sich gut an.
Wie steuerst du IPSec an? Ich meine es geht nur mit netsh - oder?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #8  
Alt 31.05.2009, 16:39
Registered User
 
Registriert seit: 01.2009
Ort: Köln
Beiträge: 19

Zitat:
Zitat von fuchzga Beitrag anzeigen
Hört sich gut an.
Ja, scheint tatsächlich zufriedenstellend zu arbeiten - mein Security-Log ist merklich geschrumpft...

Zitat:
Wie steuerst du IPSec an? Ich meine es geht nur mit netsh - oder?
Ja, mit netsh. Eine schöne, kurze Übersicht der verwendeten Befehle habe ich bei How to use IPSEC to filter packets ? The Sky is not the limit gefunden.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
sperren, windows


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist aus.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
spamdyke: kein mailempfang / spamdyke läuft ?? cee-jay Mail 59 30.04.2009 16:38
Domain automatisch sperren wenn Limit erreicht frank2342 Plesk 0 18.06.2008 18:50
apt-get OpenSuSe 10.2 Paketliste dslthomas Dedizierte Server 21 29.11.2007 22:37
A-Record Änderung im Zone-File wird nicht berücksichtigt CIT Confixx 0 05.09.2006 09:42
FTP Server trouble dragon001 VHCS 2 01.05.2005 16:54






Alle Zeitangaben in WEZ +1. Es ist jetzt 03:40 Uhr.


Powered by vBulletin® Version 3.7.6 (Deutsch)
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.3.2