Sécurité

Qu'est-ce que fail2ban ?

Définition

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

Pourquoi fail2ban est important

Cela réduit le bruit des journaux et ralentit les tentatives de force brute, et c'est réellement utile devant des services qui doivent accepter des mots de passe. Cela ne remplace pas la désactivation de l'authentification par mot de passe sur SSH, qui élimine entièrement la classe d'attaque plutôt que de la limiter — une connexion par clé ne peut pas du tout être forcée par force brute. Réglez-le avec soin : un findtime et un maxretry agressifs finiront par vous bannir de votre propre serveur, ce qui est l'une des raisons les plus courantes pour lesquelles les gens découvrent que leur fournisseur n'a pas de console hors bande. Les équivalents modernes tels que sshguard et CrowdSec fonctionnent de la même manière, et nftables peut exprimer des limites de débit simples sans aucun démon.

fail2ban en pratique

Exécuter fail2ban signifie lire /var/log/fail2ban.log et observer quelles jails se déclenchent. Ajustez findtime, maxretry et bantime à votre trafic réel ; les valeurs par défaut supposent plus de patience que n'en ont vos utilisateurs. Une mauvaise configuration vous bannit en pleine migration et vous découvrez que votre fournisseur n'a pas de console hors-bande. C'est le coût de l'erreur : vous êtes verrouillé sans autre recours qu'un redémarrage.

Ce qu'on comprend mal à propos de fail2ban

Les gens traitent fail2ban comme une solution aux attaques par force brute sur SSH. Ce n'en est pas une ; cela ne fait que limiter. La correction : désactivez entièrement l'authentification par mot de passe, utilisez des clés. fail2ban devient alors ce pour quoi il est fait — la réduction du bruit — au lieu d'un faux bouclier.

fail2ban — questions fréquentes

Quelle est la différence entre fail2ban et un pare-feu ?

Un pare-feu est un ensemble de règles statiques, généralement immuable. fail2ban ajoute dynamiquement des blocages temporaires lorsqu'il détecte des échecs d'authentification répétés. Un pare-feu reste utile, mais il ne remplace pas fail2ban.

Est-ce que fail2ban fonctionne avec UFW ?

Oui, sur Ubuntu. fail2ban peut s'intégrer à UFW pour ajouter et supprimer des règles. Vous devez tout de même tester l'intégration avant de vous y fier, car les valeurs par défaut varient selon les distributions.

Plus de sécurité

LUKS
LUKS est le format standard de chiffrement de disque complet sous Linux, stockant le matériel de clé dans un en-tête sur le volume chiffré lui-même.
DDoS
Une attaque DDoS inonde une cible de trafic ou de requêtes coûteuses provenant de nombreuses sources à la fois, afin d'épuiser la bande passante, l'état des connexions ou la capacité de traitement.
Filtrage du trafic
Le filtrage achemine le trafic à travers une infrastructure de filtrage qui rejette les paquets d'attaque et transmet les paquets légitimes.
Route nulle
Une route nulle rejette tout le trafic vers une adresse IP, protégeant le réseau plus large en rendant la cible complètement inaccessible.