Sicurezza
Cos'è fail2ban?
fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.
Perché fail2ban è importante
Riduce il rumore nei log e rallenta i tentativi di forza bruta, ed è davvero utile davanti a servizi che devono accettare password. Non sostituisce la disabilitazione dell'autenticazione tramite password su SSH, che rimuove completamente la classe di attacco invece di rallentarla: un login basato su chiave non può essere forzato a forza bruta. Configuralo con attenzione: un findtime e un maxretry aggressivi alla fine ti bandiranno dal tuo stesso server, che è uno dei motivi più comuni per cui la gente scopre che il suo provider non ha una console out-of-band. Equivalenti moderni come sshguard e CrowdSec funzionano allo stesso modo, e nftables può esprimere semplici limiti di velocità senza alcun demone.
fail2ban in pratica
Eseguire fail2ban significa leggere /var/log/fail2ban.log e osservare quali jail scattano. Regola findtime, maxretry e bantime in base al tuo traffico reale; le impostazioni predefinite presuppongono più pazienza di quella che hanno i tuoi utenti. Una configurazione sbagliata ti banna a metà migrazione e scopri che il tuo provider non ha una console fuori banda. Questo è il costo di sbagliare: vieni bloccato senza possibilità di recupero, se non un riavvio.
Errori comuni su fail2ban
La gente tratta fail2ban come una soluzione agli attacchi di forza bruta su SSH. Non lo è; non fa altro che limitare. La correzione: disabilitare completamente l'autenticazione con password, usare chiavi. fail2ban diventa allora ciò che dovrebbe essere — riduzione del rumore — invece di uno scudo fittizio.
fail2ban — domande frequenti
Qual è la differenza tra fail2ban e un firewall?
Un firewall è un insieme di regole statiche, di solito immutabile. fail2ban aggiunge dinamicamente blocchi temporanei quando vede ripetuti tentativi di autenticazione falliti. Un firewall è comunque utile, ma non sostituisce fail2ban.
fail2ban funziona con UFW?
Sì, su Ubuntu. fail2ban può integrarsi con UFW per aggiungere e rimuovere regole. Dovresti comunque testare l'integrazione prima di affidartici, poiché le impostazioni predefinite variano in base alla distribuzione.
Dove si incontra fail2ban
- Come posso proteggere un nuovo VPS? Cinque passaggi coprono la stragrande maggioranza delle compromissioni reali: SSH tramite chiave con autenticazione con password disabilitata, nessun acces…
- Come posso fermare gli attacchi di forza bruta SSH? Disabilita completamente l'autenticazione tramite password: la forza bruta contro SSH tramite chiave non è possibile. Aggiungi fail2ban per ridurre il rumo…
- Proteggi un nuovo VPS in 10 minuti Cinque modifiche eliminano essenzialmente ogni attacco automatizzato contro un nuovo server: SSH con chiavi e password disabilitate, nessun login root dire…
Altro da sicurezza
- LUKS
- LUKS è il formato standard di crittografia completa del disco su Linux, che memorizza il materiale della chiave in un header sul volume crittografato stesso.
- DDoS
- Un attacco DDoS inonda un bersaglio con traffico o richieste costose da molte fonti contemporaneamente, per esaurire banda, stato delle connessioni o capacità di elaborazione.
- Filtraggio del traffico
- Il filtraggio instrada il traffico attraverso infrastrutture di filtro che scartano i pacchetti di attacco e inoltrano quelli legittimi.
- Null route
- Una null route scarta tutto il traffico verso un indirizzo IP, proteggendo la rete più ampia rendendo il bersaglio completamente irraggiungibile.