![¿Cómo limitar los intentos de inicio de sesión en Subversion?](https://rvso.com/image/568250/%C2%BFC%C3%B3mo%20limitar%20los%20intentos%20de%20inicio%20de%20sesi%C3%B3n%20en%20Subversion%3F.png)
Configuramos un servidor Subversion a través del módulo Apache mod_dav_svn
y la autenticación se realiza a través de LDAP.
Ahora nos gustaría limitar los intentos de inicio de sesión en Subversion para evitar ataques de fuerza bruta. Si un usuario (o un bot) ingresa mal su contraseña tres veces, debería ser bloqueado por un tiempo específico.
¿Cómo podemos establecer esta protección con la configuración descrita anteriormente?
Respuesta1
mod_dav_svn
tiene una extensafunción de registro. Combina esto confalla2bany debería poder interceptar intentos de inicio de sesión por fuerza bruta.
Respuesta2
Puede hacerlo en el propio LDAP, si es compatible con el borrador de la política de contraseñas del IETF. (OpenLDAP lo hace). Simplemente configure el pwdLockout
atributo de la política estándar en true
, pwdMaxFailure
en un valor distinto de cero, digamos 3 en su caso, y pwdLockoutDuration
en la cantidad de segundos que desee que sea el bloqueo, digamos 300, lo que crea que es suficiente para disuadir a los robots. sin molestar muchísimo a los usuarios reales.