Sicurezza

Cos'è fail2ban?

Definizione

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

Perché fail2ban è importante

Riduce il rumore nei log e rallenta i tentativi di forza bruta, ed è davvero utile davanti a servizi che devono accettare password. Non sostituisce la disabilitazione dell'autenticazione tramite password su SSH, che rimuove completamente la classe di attacco invece di rallentarla: un login basato su chiave non può essere forzato a forza bruta. Configuralo con attenzione: un findtime e un maxretry aggressivi alla fine ti bandiranno dal tuo stesso server, che è uno dei motivi più comuni per cui la gente scopre che il suo provider non ha una console out-of-band. Equivalenti moderni come sshguard e CrowdSec funzionano allo stesso modo, e nftables può esprimere semplici limiti di velocità senza alcun demone.

fail2ban in pratica

Eseguire fail2ban significa leggere /var/log/fail2ban.log e osservare quali jail scattano. Regola findtime, maxretry e bantime in base al tuo traffico reale; le impostazioni predefinite presuppongono più pazienza di quella che hanno i tuoi utenti. Una configurazione sbagliata ti banna a metà migrazione e scopri che il tuo provider non ha una console fuori banda. Questo è il costo di sbagliare: vieni bloccato senza possibilità di recupero, se non un riavvio.

Errori comuni su fail2ban

La gente tratta fail2ban come una soluzione agli attacchi di forza bruta su SSH. Non lo è; non fa altro che limitare. La correzione: disabilitare completamente l'autenticazione con password, usare chiavi. fail2ban diventa allora ciò che dovrebbe essere — riduzione del rumore — invece di uno scudo fittizio.

fail2ban — domande frequenti

Qual è la differenza tra fail2ban e un firewall?

Un firewall è un insieme di regole statiche, di solito immutabile. fail2ban aggiunge dinamicamente blocchi temporanei quando vede ripetuti tentativi di autenticazione falliti. Un firewall è comunque utile, ma non sostituisce fail2ban.

fail2ban funziona con UFW?

Sì, su Ubuntu. fail2ban può integrarsi con UFW per aggiungere e rimuovere regole. Dovresti comunque testare l'integrazione prima di affidartici, poiché le impostazioni predefinite variano in base alla distribuzione.

Altro da sicurezza

LUKS
LUKS è il formato standard di crittografia completa del disco su Linux, che memorizza il materiale della chiave in un header sul volume crittografato stesso.
DDoS
Un attacco DDoS inonda un bersaglio con traffico o richieste costose da molte fonti contemporaneamente, per esaurire banda, stato delle connessioni o capacità di elaborazione.
Filtraggio del traffico
Il filtraggio instrada il traffico attraverso infrastrutture di filtro che scartano i pacchetti di attacco e inoltrano quelli legittimi.
Null route
Una null route scarta tutto il traffico verso un indirizzo IP, proteggendo la rete più ampia rendendo il bersaglio completamente irraggiungibile.