Ein Brute-Force-Angriff ist ein Versuch, unbefugten Zugriff auf eine Website zu erlangen, indem kontinuierlich verschiedene Kombinationen eines Passworts generiert und eingegeben werden. Diese Aufgabe wird normalerweise von einer Automatisierungssoftware (einem "Bot") ausgeführt, die nach Erfolgs- oder Fehlermeldungen sucht und ständig neue Kennwörter ausprobiert, bis eine Erfolgsmeldung angezeigt wird.
Ist Drupal 7 standardmäßig sicher? Was ist eine sicherere Konfiguration dafür? Welches Modul kann mir helfen, mich sicherer anzumelden?
Antworten:
Wie Sie im Code sehen können, registriert die Funktion user_login_final_validate ein Hochwasserereignis. Das heißt, wenn dieselbe IP mehrmals versucht, ein Benutzer- / Anmeldekennwort zu verbinden, werden wir für eine Weile "gesperrt".
Dies ist einer der Schutzfunktionen, die Drupal bietet. Ein anderes, und ich denke, wenn es Ihrer Website passiert, werden Sie es sehr schnell bemerken, es ist das CSRF-Token, das Drupal für jedes Formular generiert.
Dies bedeutet, dass der Angreifer-Bot das Formular generieren, dann das Token abrufen und es dem Übermittlungsformular zuordnen sollte. Das ist sehr zeitaufwändig und wird den Angreifer wahrscheinlich entmutigen. Aber zuerst wird Ihr Server heißer.
quelle
Zusätzlich zu den guten Maßnahmen, die Drupal 7 implementiert, um Anmeldeversuche zu stoppen, würde ich empfehlen, das Spambot-Modul zu installieren , das sich speziell mit neuen Benutzerregistrierungsversuchen befasst.
Bei jeder neuen Benutzerregistrierung fragt dieses Modul den Stop Forum Spam- Server ab, um festzustellen , ob der Benutzer, der die Registrierung versucht, ein bekannter Bot ist.
Sie können optional mit den Registrierungsversuchen Ihrer Website zum Stoppen von Forum-Spam beitragen.
quelle
Es gibt Hochwasserschutz
Die Funktionen zum Definieren und Interagieren mit dem zentralen Hochwasserschutzsystem
Das Hochwassersystem bietet uns drei Funktionen:
Registrieren Sie eine Veranstaltung für den aktuellen Besucher des Hochwasserschutzmechanismus.
Lassen Sie den Hochwasserschutzmechanismus ein Ereignis für den aktuellen Besucher vergessen.
Überprüft, ob der Benutzer mit dem angegebenen Ereignis fortfahren darf. Grundsätzlich prüfen wir, ob ein Benutzer Zugriff hat, indem wir Flut_is_allowed aufrufen. Wenn es FALSE zurückgibt, werfen Sie einen 'Access Denied'. Immer wenn ein Benutzer die Aktion ausführt, rufen wir Flut_Register_Erevent auf.
Standardmäßig wird die IP-Adresse des Benutzers überprüft. Wir könnten aber auch eine andere eindeutige Kennung wie die Benutzer-ID übergeben.
Oben kopiert von Playing with Drupal's Flooding System
quelle
Als ich über dieses Problem nachdachte (und es hatte), schrieb ich ein Modul, mit dem Sie diese Art von Angriffen verhindern können: https://drupal.org/project/AntispammerBot
Sie können auswählen, welche Rollen sicher sind, wie viele Knoten der Benutzer veröffentlichen kann, bevor er als Spam-Angriff betrachtet wird.
quelle