Seguridad

¿Qué es fail2ban?

Definición

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

Por qué es importante fail2ban

Reduce el ruido de los registros y ralentiza los intentos de fuerza bruta, y es realmente útil delante de servicios que deben aceptar contraseñas. No sustituye a la desactivación de la autenticación por contraseña en SSH, que elimina por completo la clase de ataque en lugar de limitarla: un inicio de sesión basado en clave no se puede forzar por fuerza bruta. Ajústalo con cuidado: un findtime y maxretry agresivos acabarán bloqueándote tu propio servidor, que es una de las razones más comunes por las que la gente descubre que su proveedor no tiene consola fuera de banda. Equivalentes modernos como sshguard y CrowdSec funcionan de la misma manera, y nftables puede expresar límites de velocidad simples sin ningún demonio.

fail2ban en la práctica

Ejecutar fail2ban significa leer /var/log/fail2ban.log y observar qué jails se activan. Ajusta findtime, maxretry y bantime a tu tráfico real; los valores predeterminados suponen más paciencia de la que tienen tus usuarios. Una configuración incorrecta te bloquea en medio de una migración y descubres que tu proveedor no tiene consola fuera de banda. Ese es el costo de equivocarse: te quedas fuera sin más recuperación que un reinicio.

Lo que se suele malinterpretar sobre fail2ban

La gente trata fail2ban como una solución para la fuerza bruta en SSH. No lo es; solo lo ralentiza. La corrección: deshabilitar la autenticación por contraseña por completo, usar claves. Entonces fail2ban se convierte en lo que realmente es: un reductor de ruido, en lugar de un escudo falso.

fail2ban — preguntas frecuentes

¿Cuál es la diferencia entre fail2ban y un firewall?

Un firewall es un conjunto de reglas estáticas, generalmente sin cambios. fail2ban agrega dinámicamente bloqueos temporales cuando ve intentos de autenticación repetidos. Un firewall aún ayuda, pero no lo reemplaza.

¿Funciona fail2ban con UFW?

Sí, en Ubuntu. fail2ban se puede integrar con UFW para agregar y eliminar reglas. Aún así, debes probar la integración antes de confiar en ella, ya que los valores predeterminados varían según la distribución.

Más de seguridad

LUKS
LUKS es el formato estándar de cifrado de disco completo en Linux, que almacena el material de claves en un encabezado en el propio volumen cifrado.
DDoS
Un ataque DDoS inunda un objetivo con tráfico o solicitudes costosas desde muchas fuentes a la vez, para agotar el ancho de banda, el estado de las conexiones o la capacidad de procesamiento.
Limpieza de tráfico
La limpieza enruta el tráfico a través de una infraestructura de filtrado que descarta los paquetes de ataque y reenvía los legítimos.
Ruta nula
Una ruta nula descarta todo el tráfico hacia una dirección IP, protegiendo la red en general al hacer que el objetivo sea completamente inalcanzable.