セキュリティ

fail2banとは?

定義

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

fail2banが重要な理由

これによりログノイズが減り、ブルートフォース攻撃の試みが遅くなります。パスワードを受け入れる必要があるサービスの前で実際に役立ちます。ただし、SSHでパスワード認証を無効化する代わりにはなりません。パスワード認証を無効化すると、攻撃を抑制するのではなく攻撃クラス全体が排除されます。鍵ベースのログインはブルートフォース攻撃がまったく不可能です。注意深く調整してください。攻撃的なfindtimeとmaxretryは、最終的に自分自身のサーバーからあなたを追い出すことになります。これは、人々が自分のプロバイダーに帯域外コンソールがないことを発見する一般的な理由の1つです。sshguardやCrowdSecなどの最新の同等品も同じように機能し、nftablesはデーモンなしで単純なレート制限を表現できます。

実践でのfail2ban

fail2ban を運用するということは、/var/log/fail2ban.log を読み、どの jail が発動するかを監視することです。findtime、maxretry、bantime を実際のトラフィックに合わせて調整しましょう。デフォルト値は、ユーザーが持っている以上の忍耐を想定しています。設定を間違えると、移行中に自分自身がbanされ、プロバイダに帯域外コンソールがないことに気づくでしょう。それが間違えた場合の代償です:再起動以外に復旧手段がなく、ロックアウトされます。

fail2banについて人々が誤解していること

人々は fail2ban を SSH ブルートフォース対策の修正策として扱います。それは間違いです。fail2ban は単に速度を制限するだけです。正しい対処法は、パスワード認証を完全に無効にし、キーを使用することです。そうすれば fail2ban は本来の目的、つまりノイズの低減として機能し、偽のシールドにはなりません。

fail2ban — よくある質問

fail2ban とファイアウォールの違いは何ですか?

ファイアウォールは静的ルールセットであり、通常は変更されません。fail2ban は、認証失敗の繰り返しを検出すると動的に一時ブロックを追加します。ファイアウォールも役立ちますが、fail2ban の代替にはなりません。

fail2ban は UFW で動作しますか?

はい、Ubuntu では動作します。fail2ban は UFW と統合してルールを追加・削除できます。ただし、デフォルトはディストリビューションによって異なるため、依存する前に統合をテストする必要があります。

セキュリティの詳細

LUKS
LUKSは標準的なLinuxフルディスク暗号化形式であり、暗号化されたボリューム自体のヘッダーにキーマテリアルを格納します。
DDoS
DDoS攻撃は、帯域幅、接続状態、処理能力を消耗させるために、多数のソースから一度に大量のトラフィックや高負荷なリクエストを標的に送りつけます。
トラフィックスクラビング(トラフィック浄化)
スクラビングは、攻撃パケットを破棄し正当なトラフィックを転送するフィルタリングインフラを通じてトラフィックをルーティングします。
ヌルルート
ヌルルートはIPアドレスへのすべてのトラフィックを破棄し、ターゲットを完全に到達不能にすることで、より広いネットワークを保護します。