보안

fail2ban란 무엇인가요?

정의

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

fail2ban가 중요한 이유

로그 노이즈를 줄이고 무차별 대입 시도를 늦추며, 비밀번호를 수락해야 하는 서비스 앞에서 진정으로 유용합니다. SSH에서 비밀번호 인증을 비활성화하는 것을 대체하지는 않으며, 이는 방향만 늦추는 것이 아니라 공격 클래스를 완전히 제거합니다. 키 기반 로그인은 무차별 대입될 수 없습니다. 신중하게 조정하십시오. 공격적인 findtime과 maxretry는 결국 자신의 서버에서 차단당하게 만들며, 이는 사람들이 제공업체에 대역 외 콘솔이 없다는 것을 발견하는 더 일반적인 이유 중 하나입니다. sshguard 및 CrowdSec과 같은 현대적인 대안은 동일한 방식으로 작동하며, nftables는 데몬 없이 간단한 속도 제한을 표현할 수 있습니다.

fail2ban 실제 적용

fail2ban을 실행한다는 것은 /var/log/fail2ban.log를 읽고 어떤 jail이 트리거되는지 지켜보는 것을 의미합니다. findtime, maxretry, bantime을 실제 트래픽에 맞게 조정하세요. 기본값은 사용자의 인내심보다 더 많은 것을 가정합니다. 잘못된 구성은 마이그레이션 중에 사용자를 차단하고, 공급자에게 대역외 콘솔이 없다는 것을 발견하게 됩니다. 이것이 실패의 대가입니다: 재부팅 외에는 복구 수단 없이 잠기게 됩니다.

fail2ban에 대한 사람들의 오해

사람들은 fail2ban을 SSH 무차별 대입 공격에 대한 해결책으로 취급합니다. 그렇지 않습니다. 단지 속도를 늦출 뿐입니다. 올바른 해결책: 비밀번호 인증을 완전히 비활성화하고 키를 사용하세요. 그러면 fail2ban은 거짓된 방패가 아닌, 본래 목적인 노이즈 감소 도구가 됩니다.

fail2ban — 일반적인 질문

fail2ban과 방화벽의 차이점은 무엇인가요?

방화벽은 일반적으로 변하지 않는 정적 규칙 집합입니다. fail2ban은 반복적인 인증 실패를 감지하면 동적으로 임시 차단을 추가합니다. 방화벽은 여전히 도움이 되지만 fail2ban을 대체하지는 않습니다.

fail2ban은 UFW와 함께 작동하나요?

네, Ubuntu에서 그렇습니다. fail2ban은 UFW와 통합하여 규칙을 추가하고 제거할 수 있습니다. 배포판마다 기본값이 다르므로, 의존하기 전에 통합을 테스트해야 합니다.

보안에서 더 보기

LUKS
LUKS는 표준 Linux 전체 디스크 암호화 형식으로, 암호화된 볼륨 자체의 헤더에 키 자료를 저장합니다.
DDoS
DDoS 공격은 많은 소스에서 한 번에 트래픽이나 값비싼 요청으로 대상을 침수시켜 대역폭, 연결 상태 또는 처리 용량을 소진시킵니다.
트래픽 스크러빙
스크러빙은 공격 패킷을 버리고 합법적인 패킷을 전달하는 필터링 인프라를 통해 트래픽을 라우팅합니다.
널 라우트
널 라우트는 IP 주소로 향하는 모든 트래픽을 버려서 대상을 완전히 연결 불가능하게 만들고 더 넓은 네트워크를 보호합니다.