セキュリティ
fail2banとは?
fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.
fail2banが重要な理由
これによりログノイズが減り、ブルートフォース攻撃の試みが遅くなります。パスワードを受け入れる必要があるサービスの前で実際に役立ちます。ただし、SSHでパスワード認証を無効化する代わりにはなりません。パスワード認証を無効化すると、攻撃を抑制するのではなく攻撃クラス全体が排除されます。鍵ベースのログインはブルートフォース攻撃がまったく不可能です。注意深く調整してください。攻撃的なfindtimeとmaxretryは、最終的に自分自身のサーバーからあなたを追い出すことになります。これは、人々が自分のプロバイダーに帯域外コンソールがないことを発見する一般的な理由の1つです。sshguardやCrowdSecなどの最新の同等品も同じように機能し、nftablesはデーモンなしで単純なレート制限を表現できます。
実践でのfail2ban
fail2ban を運用するということは、/var/log/fail2ban.log を読み、どの jail が発動するかを監視することです。findtime、maxretry、bantime を実際のトラフィックに合わせて調整しましょう。デフォルト値は、ユーザーが持っている以上の忍耐を想定しています。設定を間違えると、移行中に自分自身がbanされ、プロバイダに帯域外コンソールがないことに気づくでしょう。それが間違えた場合の代償です:再起動以外に復旧手段がなく、ロックアウトされます。
fail2banについて人々が誤解していること
人々は fail2ban を SSH ブルートフォース対策の修正策として扱います。それは間違いです。fail2ban は単に速度を制限するだけです。正しい対処法は、パスワード認証を完全に無効にし、キーを使用することです。そうすれば fail2ban は本来の目的、つまりノイズの低減として機能し、偽のシールドにはなりません。
fail2ban — よくある質問
fail2ban とファイアウォールの違いは何ですか?
ファイアウォールは静的ルールセットであり、通常は変更されません。fail2ban は、認証失敗の繰り返しを検出すると動的に一時ブロックを追加します。ファイアウォールも役立ちますが、fail2ban の代替にはなりません。
fail2ban は UFW で動作しますか?
はい、Ubuntu では動作します。fail2ban は UFW と統合してルールを追加・削除できます。ただし、デフォルトはディストリビューションによって異なるため、依存する前に統合をテストする必要があります。
fail2banが登場する箇所
- 新しいVPSをセキュリティ保護するにはどうすればいいですか? 5つの手順で、実際の侵害の大半を防げます:パスワード認証を無効にした鍵ベースSSH、root直接ログインの禁止、デフォルト拒否のファイアウォール、無人セキュリティ更新、fail2banまたは同等のツール。これらは合わせて約10分で完了し、自動化された攻撃をほぼすべて排除します。…
- SSHブルートフォース攻撃を止めるにはどうすればいいですか? パスワード認証を完全に無効にしてください。鍵ベースのSSHに対するブルートフォースは不可能です。fail2banを追加してログノイズを減らし、SSHをポート22以外に移してスキャナー量を約95%削減することを検討してください。最強の選択肢は、SSHをWireGuardの背後に置き、公開インターネットに一切さら…
- 10分で新しいVPSを保護する 5つの変更で、新しいサーバーに対するほぼすべての自動攻撃を排除できます:パスワード無効の鍵ベースSSH、root直接ログイン無効、IPv4とIPv6の両方をカバーするデフォルト拒否ファイアウォール、自動セキュリティ更新、fail2ban。これらは合わせておよそ10分かかり、どのプロバイダー機能よりも重要です。…
セキュリティの詳細
- LUKS
- LUKSは標準的なLinuxフルディスク暗号化形式であり、暗号化されたボリューム自体のヘッダーにキーマテリアルを格納します。
- DDoS
- DDoS攻撃は、帯域幅、接続状態、処理能力を消耗させるために、多数のソースから一度に大量のトラフィックや高負荷なリクエストを標的に送りつけます。
- トラフィックスクラビング(トラフィック浄化)
- スクラビングは、攻撃パケットを破棄し正当なトラフィックを転送するフィルタリングインフラを通じてトラフィックをルーティングします。
- ヌルルート
- ヌルルートはIPアドレスへのすべてのトラフィックを破棄し、ターゲットを完全に到達不能にすることで、より広いネットワークを保護します。