ติดตั้ง csf firewall แทน apf firewall เพื่อป้องกันการโจมตี
ติดตั้ง csf firewall แทน apf firewall เพื่อป้องกันการโจมตี
กรณีลูกค้าถูกบล็อก IP ด้วย csf firewall แล้วจะทำให้ ลูกค้าเข้าใช้งานเว็บไซต์ตัวเองไม่ได้ค่ะ รวมถึงเข้าใช้ ftp, mail, directadmin ก็ไม่ได้ทั้งหมดค่ะ
ดังนั้น หากลูกค้าท่านไหน เข้าเว็บตัวเองไม่ได้ ให้เลือกดำเนินการได้ดังนี้ค่ะ
1. ปิด /เปิด โมเด็ม หรือเร้าเตอร์ แล้วทำการ restart คอมพิวเตอร์ใหม่ เพื่อให้ได้ ip ใหม่ ต้อง restart เครื่องด้วยนะคะ ip ถึงจะเปลี่ยน ปิดแค่โมเด็มอย่างเดียวไม่เปลี่ยนค่ะ เมื่อ ip เปลี่ยนใหม่เป็นอันที่ยังไม่ถูกบล็อกแล้ว ก็จะเข้าเว็บตัวเองได้ เข้าใช้ ftp, email, directadmin ได้ค่ะ
2. กรณีกรอกรหัสผ่าน 1 -2 ครั้งแล้วฟ้องผิด อย่าฝึนกรอกครั้งที่ 3 เพราะจะถูกบล็อก ip ทันที ให้ chat มาบอก หรืออีเมลมาบอกให้ กด reset password ตัวใหม่ไปให้ค่ะ
3. กรณีเป็น fixed IP คือเป็น ip เดิมตลอดเวลา แม้ restart เครื่องใหม่ แล้ว ต้องอีเมล หรือ chat แจ้งเจ้าหน้าที่ให้ปลดล็อก IP ให้เท่านั้นค่ะ
*** วิธีดู ip address เครื่องคอมฯ ตัวเอง ตัวที่โดนบล็อก IP ทำได้ดังนี้ค่ะ**
เข้า google แล้วค้นคำว่า my ip address ระบบจะเอาผลค้นขึ้นมา คลิ๊กเว็บแรกที่เห็นเลยค่ะ เว็บนั้น จะบอกว่า เครื่องลูกค้ากำลังต่อเน็ตด้วย ip อะไรค่ะ
แล้ว copy เอา หมายเลข ip นั้น ส่งอีเมล มาให้เจ้าหน้าที่ปลดล็อก ip ให้ค่ะ
----------------------------------------------------------------------------------------------------------------------------------------------------------------
การติดตั้ง csf firewall เพื่อช่วยป้องกันการโจมตี
กรณีติดตั้ง csf firewal ในระบบ linux + directadmin ค่ะ
***วิธีติดตั้ง ***
ล็อกอินเข้า ssh ระดับ root แล้วพิมพ์คำสั่งด้านล่างนี้ค่ะ
yum install -y perl-libwww-perl
mkdir csf
rm -fv csf.tgz
wget http://www.configserver.com/free/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
*** กรณี ต้องการให้บล็อกการโจมตีผ่าน exim ด้วย
ต้องเขียนโค๊ดเพิ่ม เพราะทางผู้ผลิต csf ให้เหตุผลว่า ที่ไม่ใส่การบล็อก exim เข้าไปในตัว csf อัตโนมัติ เพราะจะทำให้ iptable เต็มอย่างไวค่ะ แต่ถ้าใครอยากให้ csf บล็อก exim ด้วย ต้องต้องยืม script Brute Force Monitor ของ DA มาใช้แทนค่ะ โดยสั่งบล็อก IP จาก Brute Force Monitor ของ DA อัตโนมัติด้วยคำสั่ง csf แทนค่ะ
ทำโดย
1. แก้ script DA --- (DA 1.41.0 ได้มีการปรับปรุง script ให้บล็อกเองได้แล้ว จึงไม่ต้องทำส่วนนี้ ไม่ต้องยืม csf มาบล็อกแทน)
nano /usr/local/directadmin/scripts/custom/brute_force_notice_ip.sh
#!/bin/sh
SCRIPT=/usr/local/directadmin/scripts/custom/block_ip.sh
ip=$value $SCRIPT
exit $?;
Save
chmod 700 brute_force_notice_ip.sh
2. สั่งให้ csf บล็อก ip ที่เอามาจาก DA - (DA 1.41.0 ได้มีการปรับปรุง script ให้บล็อกเองได้แล้ว จึงไม่ต้องทำส่วนนี้ ไม่ต้องยืม csf มาบล็อกแทน)
nano /usr/local/directadmin/scripts/custom/block_ip.sh
#!/bin/sh
/etc/csf/csf.pl -d $ip CSF block EximFromBFofDA
exit 0;
Save
chmod 700 block_ip.sh
service directadmin restart
แล้วไป restart csf และ lfd
......................................................................
กรณีของเดิมติดตั้ง apf ไว้ให้เอา apf ออก ไม่งั้นระบบจะเอ๋อค่ะ
พิมพ์
sh /etc/csf/remove_apf_bfd.sh
......................................................................
เสร็จแล้ว nano /etc/csf/csf.pignore เพื่อปิดการตรวจสอบอันที่ไม่จำเป็นออกค่ะ ไม่งั้นจะรำคาญ notify email มากค่ะ เช่น
cmd:clamd
exe:/usr/sbin/clamd
cmd:spamd child
cmd:/spamd child
pcmd:spamd/child
exe:/usr/bin/spamd
cmd:freshclam
exe:/usr/bin/freshclam
exe:/sbin/portmap
cmd:portmap
user:rpc
exe:/sbin/rpc.statd
exe:/usr/libexec/dovecot/imap
exe:/usr/libexec/dovecot/pop3
exe:/bin/bash
การตั้งค่า ขั้นสุดท้าย
************
เข้า directadmin ไปที่ เมนูซ้ายล่างสุด "ConfigServer Firewall&Security" เลือก firewall configuration แล้วตั้งค่าเป็นแบบ "โหดจัด" เช่น
1. บล็อก Port Scan Tracking
PS_INTERVAL = 1
PS_LIMIT = 3
**อันนี้ต้องระวังนิดหนึ่ง เปิดใช้แล้วอาจทำให้เว็บลูกค้าในเครื่องที่มีโปรแกรม scan port แบบไม่ได้ตั้งใจ โดนบล็อก ip กันระนาวค่ะ
2. ปิดปิง # Allow incoming PING ป้องกันการโจมตีแบบ DoS Attack (Denial of Service)
ICMP_IN = 0
3. SYNFLOOD Blocked
SYNFLOOD = 1
4. ตั้งบล็อก connection พอร์ต 80 เอาแค่ 20 connection ก็พอ ใคร connect เข้ามาเกิน 20 connโดนหามส่งโรงงาน csf ไปเลย อิอิ
แบบโหด CONNLIMIT = "80;20" ป้องกันการโจมตีแบบ DoS Attack (Denial of Service)
5. ตั้งบล็อกถาวร แบบโหด
LF_PERMBLOCK =1
LF_NETBLOCK = 1 (บล็อกทั้งคลาส * อันนี้แบบโหดมาก * ตั้งเฉพาะช่วงจำเป็น เช่น ช่วงกำลังถูกโจมตีอย่างหนัก เป็นต้น ถ้าช่วงปกติ ให้แก้กลับเป็น 0 ก็พอค่ะ)
6. ตั้งค่าการบล็อก Login Failure Blocking and Alerts ให้โอกาสเดาผิด 3 ครั้งก็พอ
LF_EMAIL_ALERT = 1 -- ตั้งให้ส่งอีเมลบอก ถ้าไม่ต้องการให้แจ้งใส่ 0
LF_SSHD = 3
LF_FTPD = 3
LF_SMTPAUTH = 3
LF_POP3D = 3
LF_IMAPD = 3
LF_HTACCESS = 3
LF_MODSEC = 3
-- จบการติดตั้ง csf firewall --