ichakaev.sec
Главная

N/ // notes.log

Заметки04

Короткие заметки из практики: что действительно защищает инфраструктуру, а что только выглядит надёжно.

N/041 мин чтения

Десять минут до первой атаки

11 октября запустил этот сайт на чистом сервере. В первые же минуты fail2ban забанил двух ботов, которые подбирали пароль root по SSH, а файрвол за десять минут отбил два десятка попыток достучаться до закрытых портов.

Вывод простой: «настрою потом» в интернете не существует. Сервер должен выходить в сеть уже с закрытым файрволом, входом по ключам и fail2ban. Живая статистика атак на этот сервер — в строке выше.

Ten minutes to the first attack

On October 11 I launched this site on a fresh server. Within the first minutes fail2ban banned two bots brute-forcing the root password over SSH, and the firewall dropped a couple dozen probes against closed ports in ten minutes.

The takeaway is simple: “I will harden it later” does not exist on the internet. A server should go online with a closed firewall, key-only access and fail2ban already in place. Live attack statistics for this server are in the strip above.

N/031 мин чтения

Anti-DDoS не работает, если оставить дверь открытой

Перевести сайт за Qrator — только половина работы. Если реальный IP сервера известен из старых DNS-записей, заголовков писем или истории сертификатов, атаковать можно напрямую, в обход фильтрации.

Поэтому после переключения DNS я закрыл прямой доступ к серверам: на веб-порты пускается только трафик с адресов Qrator, всё остальное отбрасывает файрвол.

Проверка простая: запрос по IP в обход защиты должен падать по таймауту. Если страница открылась — защиты нет, есть только её иллюзия.

Anti-DDoS does not work if you leave the back door open

Putting a site behind Qrator is only half the job. If the real server IP is known from old DNS records, mail headers or certificate history, it can be attacked directly, bypassing the filtering.

So after switching DNS I closed direct access to the servers: web ports accept traffic from Qrator addresses only, and the firewall drops everything else.

The check is simple: a request to the bare IP that bypasses protection must time out. If the page loads, there is no protection — only the illusion of it.

N/021 мин чтения

OWASP CRS из коробки — это поток ложных срабатываний

ModSecurity с OWASP Core Rule Set включается за час, а настраивается неделями: правила честно срабатывают на легитимные формы, длинные параметры и нестандартные заголовки.

Рабочий порядок такой: сначала режим обнаружения и сбор срабатываний, затем точечные исключения под конкретные URL и параметры, и только потом блокировка. Отключать правило целиком — крайний случай, и каждое такое исключение должно быть записано вместе с причиной.

Out-of-the-box OWASP CRS is a stream of false positives

ModSecurity with the OWASP Core Rule Set takes an hour to switch on and weeks to tune: the rules legitimately fire on real forms, long parameters and unusual headers.

The order that works: detection mode and collecting hits first, then narrow exceptions for specific URLs and parameters, and only then blocking. Disabling a whole rule is the last resort, and every such exception must be written down together with its reason.

N/011 мин чтения

28 правил вместо трёхсот

Политика PT NGFW в компании — 28 правил. Не потому, что сеть маленькая, а потому что правила построены на группах Active Directory, а не на IP-адресах: доступ выдаётся роли, а не машине.

Такую политику можно прочитать целиком за десять минут и объяснить аудитору каждую строку. Правило без владельца и причины — кандидат на удаление. А default-deny в конце политики важнее любого правила в начале.

28 rules instead of three hundred

The company’s PT NGFW policy is 28 rules. Not because the network is small, but because the rules are built on Active Directory groups rather than IP addresses: access is granted to a role, not to a machine.

A policy like this can be read end to end in ten minutes, with every line explained to an auditor. A rule without an owner and a reason is a candidate for removal. And the default-deny at the end of the policy matters more than any rule at its top.