Security
Что такое fail2ban?
fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.
Почему fail2ban важен
Это снижает шум в журналах и замедляет попытки перебора, и это действительно полезно перед сервисами, которые обязаны принимать пароли. Это не замена отключению парольной аутентификации в SSH, что полностью устраняет класс атак, а не замедляет их — вход по ключам вообще не может быть взломан перебором. Настройте это осторожно: агрессивные findtime и maxretry в конечном итоге забанят вас на собственном сервере, что является одной из наиболее частых причин, по которой люди обнаруживают, что у их провайдера нет внешней консоли. Современные аналоги, такие как sshguard и CrowdSec, работают аналогично, а nftables может выражать простые ограничения скорости без какого-либо демона.
fail2ban на практике
Запуск fail2ban означает чтение /var/log/fail2ban.log и наблюдение за тем, какие тюрьмы срабатывают. Подстройте findtime, maxretry и bantime под ваш реальный трафик; значения по умолчанию предполагают больше терпения, чем есть у ваших пользователей. Неверная конфигурация банит вас посреди миграции, и вы обнаруживаете, что у вашего провайдера нет консоли вне полосы. Вот цена ошибки: вы заблокированы без возможности восстановления, кроме перезагрузки.
Что люди часто понимают неправильно в отношении fail2ban
Люди относятся к fail2ban как к исправлению SSH-брутфорса. Это не так; он лишь ограничивает скорость. Исправление: полностью отключите аутентификацию по паролю, используйте ключи. Тогда fail2ban становится тем, чем он и является — снижением шума, — а не ложным щитом.
fail2ban — частые вопросы
В чем разница между fail2ban и межсетевым экраном?
Межсетевой экран — это статический набор правил, обычно неизменный. fail2ban динамически добавляет временные блокировки, когда видит повторные сбои аутентификации. Межсетевой экран по-прежнему полезен, но он не заменяет fail2ban.
Работает ли fail2ban с UFW?
Да, на Ubuntu. fail2ban может интегрироваться с UFW для добавления и удаления правил. Вам всё равно следует протестировать интеграцию, прежде чем полагаться на неё, поскольку настройки по умолчанию различаются в зависимости от дистрибутива.
Где встречается fail2ban
- Как защитить новый VPS? Пять шагов покрывают подавляющее большинство реальных взломов: SSH по ключам с отключенной аутентификацией по паролю, запрет прямого входа root, файрвол с …
- Как остановить атаки перебором на SSH? Полностью отключите аутентификацию по паролю — перебор против SSH по ключам невозможен. Добавьте fail2ban, чтобы уменьшить шум в логах, и рассмотрите перен…
- Защитите новый VPS за 10 минут Пять шагов устраняют практически все автоматические атаки на новый сервер: SSH по ключу с отключёнными паролями, запрет прямого входа root, брандмауэр с за…
Больше из раздела «security»
- LUKS
- LUKS — это стандартный формат полнодискового шифрования Linux, хранящий ключевой материал в заголовке на самом зашифрованном томе.
- DDoS
- DDoS-атака перегружает цель трафиком или ресурсоемкими запросами одновременно из многих источников, чтобы исчерпать пропускную способность, состояние соединений или вычислительные мощности.
- Очистка трафика
- Очистка направляет трафик через фильтрующую инфраструктуру, которая отбрасывает пакеты атак и пропускает легитимные.
- Null-маршрут
- Null-маршрут отбрасывает весь трафик к IP-адресу, защищая более широкую сеть, делая цель полностью недостижимой.