Segurança

O que é fail2ban?

Definição

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

Porque é que fail2ban importa

Reduz o ruído dos registos e abranda as tentativas de força bruta, sendo genuinamente útil à frente de serviços que têm de aceitar palavras-passe. Não substitui a desativação da autenticação por palavra-passe no SSH, que elimina a classe de ataque por completo em vez de a limitar — um login baseado em chave não pode ser alvo de força bruta. Configure-o com cuidado: um findtime e maxretry agressivos acabarão por banir o seu próprio servidor, uma das razões mais comuns pelas quais as pessoas descobrem que o seu fornecedor não tem consola fora de banda. Alternativas modernas como sshguard e CrowdSec funcionam da mesma forma, e o nftables pode expressar limites de taxa simples sem qualquer daemon.

fail2ban na prática

Executar o fail2ban significa ler o /var/log/fail2ban.log e observar quais jails são acionados. Ajuste findtime, maxretry e bantime ao seu tráfego real; os padrões assumem mais paciência do que os seus utilizadores têm. Uma configuração errada bloqueia-o a meio de uma migração e descobre que o seu fornecedor não tem consola fora de banda. Esse é o custo de falhar: fica bloqueado sem recuperação a não ser um reinício.

O que se costuma entender mal sobre fail2ban

As pessoas tratam o fail2ban como uma correção para ataques de força bruta ao SSH. Não é; apenas limita. A correção: desative completamente a autenticação por palavra-passe, use chaves. O fail2ban torna-se então no que é — redução de ruído — em vez de um escudo falso.

fail2ban — perguntas frequentes

Qual é a diferença entre fail2ban e um firewall?

Um firewall é um conjunto de regras estático, geralmente imutável. O fail2ban adiciona dinamicamente bloqueios temporários quando vê falhas repetidas de autenticação. Um firewall ainda ajuda, mas não é substituto do fail2ban.

O fail2ban funciona com o UFW?

Sim, no Ubuntu. O fail2ban pode integrar-se com o UFW para adicionar e remover regras. Deve ainda assim testar a integração antes de depender dela, pois os padrões variam por distribuição.

Mais de segurança

LUKS
LUKS é o formato padrão de encriptação de disco completo em Linux, armazenando material de chave num cabeçalho no próprio volume encriptado.
DDoS
Um ataque DDoS inunda um alvo com tráfego ou pedidos dispendiosos de muitas fontes ao mesmo tempo, para esgotar largura de banda, estado de conexão ou capacidade de processamento.
Filtragem de tráfego
A filtragem roteia o tráfego através de infraestrutura de filtragem que descarta pacotes de ataque e encaminha os legítimos.
Rota nula
Uma rota nula descarta todo o tráfego para um endereço IP, protegendo a rede mais ampla ao tornar o alvo completamente inacessível.