23-05-2011, 03:14 PM
Bonjour
je lance ce topic pour un petit débat sur les tentatives de récupération de mot de passe utilisateur par bruteforce.
Comment gérez vous les tentatives de récupération de mot de passe ?
Personnellement je pense faire un truc un peu étrange: laisser faire le boulot par le firewall iptable+fail2ban de mon serveur dédié, c'est à dire:
- chaque tentative de connexion est loggée dans une table
- au bout de X tentatives échouées, je redirige vers une url qui n'existe pas et c'est alors que se déclenche le firewall du serveur qui a une règle précise: au bout de X requetes HTTP vers des urls qui n'existe pas, l'ip de l'utilisateur est automatiquement bannis pendant X secondes. et après X secondes l'ip redevient autorisée.
Est il judicieux de procéder de la sorte? ou alors mieux vaut il que je code mon propre système de bannissement des ip...
Le soucis est que si l'ip provient d'une fac ou d'un poste de travail d'une entreprise c'est embêtant...
anti bruteforce ou pas?
PS: je sais bien que l'ip n'est pas une donnée fiable, mais je pense que c'est nécessaire d'essayer de bloquer les mauvais hacker, non ?
je lance ce topic pour un petit débat sur les tentatives de récupération de mot de passe utilisateur par bruteforce.
Comment gérez vous les tentatives de récupération de mot de passe ?
Personnellement je pense faire un truc un peu étrange: laisser faire le boulot par le firewall iptable+fail2ban de mon serveur dédié, c'est à dire:
- chaque tentative de connexion est loggée dans une table
- au bout de X tentatives échouées, je redirige vers une url qui n'existe pas et c'est alors que se déclenche le firewall du serveur qui a une règle précise: au bout de X requetes HTTP vers des urls qui n'existe pas, l'ip de l'utilisateur est automatiquement bannis pendant X secondes. et après X secondes l'ip redevient autorisée.
Est il judicieux de procéder de la sorte? ou alors mieux vaut il que je code mon propre système de bannissement des ip...
Le soucis est que si l'ip provient d'une fac ou d'un poste de travail d'une entreprise c'est embêtant...
anti bruteforce ou pas?
PS: je sais bien que l'ip n'est pas une donnée fiable, mais je pense que c'est nécessaire d'essayer de bloquer les mauvais hacker, non ?