А насколько быстро реагирует ES-RDP на атаку?
Допустим, некий хост начал на моем Windows сервере интенсивный перебор паролей ночью в 3:30.
Когда ваша система его остановит?
Скорость реакции ES-RDP
- george
- Администратор
- Сообщения: 43
- Зарегистрирован: 04 апр 2024, 14:35
- Откуда: Киев, Украина
- Контактная информация:
Re: Скорость реакции ES-RDP
Скорость реакции ES-RDP прямо определяется тем, с какой именно периодичностью запускается из Task Scheduler модуль rdp-run (именно он занимается первичным баном).
У нас это - 10 минут. При этом, если хост атакует энергично, то за это время он наберет предел ошибок, обозначенный в файле common.ps1 в этой таблице
Код: Выделить всё
# --- УПРАВЛЯЮЩАЯ ТАБЛИЦА ПРАВИЛ ПЕРВИЧНОГО БАНА (ID, Hours, Limit, Type) ---
# Здесь можно (но не рекомендуется) менять только Hours и Limit.
$BanRules = @(
[PSCustomObject]@{ ID = 140; Hours = 24; Limit = 6; Type = "AUTH" },
[PSCustomObject]@{ ID = 131; Hours = 24; Limit = 12; Type = "SCAN" }
)
Кстати, хороший пример скорости реакции ES-RDP на атаку можно видеть на странице stat-all.htm
Код: Выделить всё
=== [ ОТЧЕТ ПО БЕЗОПАСНОСТИ ES-RDP ] ===
Анализ логов по типам событий
>>> Выборка событий AUTH (ID 140)
>>> Глубина анализа 24 час.
>>> Порог срабатывания 6 ударов
IP Адрес Ударов Статус Первый удар Последний
-------- ------ ------ ----------- ---------
88.210.63.75 128 ОБЕЗВРЕЖЕН 23.04 06:06 23.04 06:10
- televendor
- Сообщения: 8
- Зарегистрирован: 31 мар 2025, 13:44
- Откуда: Köln, Deutschland
Re: Скорость реакции ES-RDP
А такой интервал вполне безопасен? Не произойдет ли наслоение процессов - когда предыдущий еще работает, а тут уже пришло время запускать следующий? Вы можете сказать, насколько быстро завершается у вас rdp-run.ps1 после своего запуска?
- george
- Администратор
- Сообщения: 43
- Зарегистрирован: 04 апр 2024, 14:35
- Откуда: Киев, Украина
- Контактная информация:
Re: Скорость реакции ES-RDP
Точную хронометрию мы, к сожалению, не проводили, но на глаз могу сказать так: данный процесс (при ручном запуске) отрабатывает на наших Windows серверах свою задачу примерно за пару секунд. Так что, при десятиминутном интервале запуска, нет ни малейшей опасности "наслоения процессов".televendor писал(а): ↑26 апр 2026, 09:42А такой интервал вполне безопасен? Не произойдет ли наслоение процессов - когда предыдущий еще работает, а тут уже пришло время запускать следующий? Вы можете сказать, насколько быстро завершается у вас rdp-run.ps1 после своего запуска?