Keamanan

Apa itu fail2ban?

Definisi

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

Mengapa fail2ban penting

Ini mengurangi kebisingan log dan memperlambat upaya brute-force, dan sangat berguna di depan layanan yang harus menerima kata sandi. Ini bukan pengganti untuk menonaktifkan autentikasi kata sandi di SSH, yang menghilangkan kelas serangan sepenuhnya daripada memperlambatnya — login berbasis kunci tidak dapat di-brute-force sama sekali. Sesuaikan dengan hati-hati: findtime dan maxretry yang agresif pada akhirnya akan memblokir Anda dari server Anda sendiri, yang merupakan salah satu alasan paling umum orang menemukan penyedia mereka tidak memiliki konsol out-of-band. Padanan modern seperti sshguard dan CrowdSec bekerja dengan cara yang sama, dan nftables dapat mengekspresikan pembatasan kecepatan sederhana tanpa daemon sama sekali.

fail2ban dalam praktik

Menjalankan fail2ban berarti membaca /var/log/fail2ban.log dan memperhatikan jail mana yang terpicu. Sesuaikan findtime, maxretry, dan bantime dengan lalu lintas aktual Anda; nilai bawaan mengasumsikan kesabaran lebih besar daripada yang dimiliki pengguna Anda. Konfigurasi yang salah membuat Anda diblokir saat migrasi berlangsung, dan Anda menemukan penyedia Anda tidak memiliki konsol out-of-band. Itulah harga kegagalan: Anda terkunci tanpa pemulihan selain reboot.

Kesalahan umum tentang fail2ban

Banyak yang menganggap fail2ban sebagai solusi untuk serangan brute-force SSH. Padahal tidak; fail2ban hanya membatasi. Perbaikannya: nonaktifkan autentikasi kata sandi sepenuhnya, gunakan kunci. Dengan begitu fail2ban menjadi apa adanya — peredam kebisingan — bukan perisai palsu.

fail2ban — pertanyaan umum

Apa perbedaan antara fail2ban dan firewall?

Firewall adalah kumpulan aturan statis, biasanya tidak berubah. fail2ban secara dinamis menambahkan blok sementara ketika melihat kegagalan autentikasi berulang. Firewall tetap membantu, tetapi tidak menggantikan fail2ban.

Apakah fail2ban berfungsi dengan UFW?

Ya, di Ubuntu. fail2ban dapat terintegrasi dengan UFW untuk menambah dan menghapus aturan. Anda tetap harus menguji integrasi sebelum mengandalkannya, karena bawaan bervariasi antar distribusi.

Lainnya dari keamanan

LUKS
LUKS adalah format enkripsi disk penuh Linux standar, menyimpan materi kunci di header pada volume terenkripsi itu sendiri.
DDoS
Serangan DDoS membanjiri target dengan lalu lintas atau permintaan yang mahal dari banyak sumber sekaligus, untuk menghabiskan bandwidth, keadaan koneksi, atau kapasitas pemrosesan.
Pembersihan lalu lintas
Pembersihan merutekan lalu lintas melalui infrastruktur penyaringan yang membuang paket serangan dan meneruskan yang sah.
Null route
Null route membuang semua lalu lintas ke alamat IP, melindungi jaringan yang lebih luas dengan membuat target sepenuhnya tidak dapat dijangkau.