Que ce soit professionnel ou personnel : je gère, à la louche, un parc de 15 serveurs dédiés.
Si je mets de côté les serveurs sous Windows qui sont à eux seuls, à la fois une aberration et une faille de sécurité; je dois m’occuper d’une bonne dizaine de serveurs Linux. Ces serveurs sont variés et tournent sous des Debian Sarge et Etch, des CentOS 5 ou Fedora 5. On peut localiser ce parc par 8 serveurs chez Ikoula et 2 Dedibox.
Après avoir décrit le parc, je vais décrire mes habitudes. Comme je suis conscient que tout le monde il est pas beau et que tout le monde il est pas gentils; j’ai pris l’habitude d’installer fail2ban et logwatch sur mes serveurs.
Le premiers détecte les tentatives d’intrusions par brute force et bloque, pendant une durée X, l’IP de toute personne ayant tenté par 3 fois et sans succès, de se connecter sur un serveur.
Le second est une tâche planifiée qui m’envoie un rapport journalier sur les serveurs.
Maintenant que le décor est planté, ma constatation : Les attaques par brute force ou par tentative d’exploitation de faille CMS ou de forums[1] sur mes 2 Dedibox sont largement supérieures à celles de mes serveurs chez Ikoula voir même supérieures à l’ensemble de toutes les autres machines.
J’ai ouvert un topic sur le sujet chez Dedibox-news et l’explication qu’il m’a été faite me parait à la fois effrayante et réaliste : à 29€ HT, Dedibox démocratise le dédié et n’importe quel clampin peu s’offrir une box sans aucune compétence en administration. Bilan, les IPs Dedibox auraient une réputation plus facile…
[1] Erreur 404 représentant des URLs typiques de script répendu tel que phpMyAdmin, joomla ou autres.
De Vanzetti le 13 septembre 2007
Il paraitrait meme que les premières install dedibox stockaient le mot de passe root indiqué à l'installation en clair dans une base de données du service technique de Dedibox.
Le pire, c'est que cette base aurait été volée, d'où certains serveurs piratés.
cf les archives d'alternc.
De plus la réponse qu'on t'a donné est totallement véridique. combien de fois par jour on voit sur le channel irc de dedibox des "clampins" qui ne savent pas faire un "ls" ou ne savent même pas ce qu'est un DNS ?
Et je rajoute que du coup, lorsqu'on prend une dedibox, il y a des possibilité (très fortes) pour tomber sur une ip qui a été blacklité par la majorité des organismes de blacklist.
Je pense que j'ai tout dit...