Security

Что такое fail2ban?

Определение

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

Почему fail2ban важен

Это снижает шум в журналах и замедляет попытки перебора, и это действительно полезно перед сервисами, которые обязаны принимать пароли. Это не замена отключению парольной аутентификации в SSH, что полностью устраняет класс атак, а не замедляет их — вход по ключам вообще не может быть взломан перебором. Настройте это осторожно: агрессивные findtime и maxretry в конечном итоге забанят вас на собственном сервере, что является одной из наиболее частых причин, по которой люди обнаруживают, что у их провайдера нет внешней консоли. Современные аналоги, такие как sshguard и CrowdSec, работают аналогично, а nftables может выражать простые ограничения скорости без какого-либо демона.

fail2ban на практике

Запуск fail2ban означает чтение /var/log/fail2ban.log и наблюдение за тем, какие тюрьмы срабатывают. Подстройте findtime, maxretry и bantime под ваш реальный трафик; значения по умолчанию предполагают больше терпения, чем есть у ваших пользователей. Неверная конфигурация банит вас посреди миграции, и вы обнаруживаете, что у вашего провайдера нет консоли вне полосы. Вот цена ошибки: вы заблокированы без возможности восстановления, кроме перезагрузки.

Что люди часто понимают неправильно в отношении fail2ban

Люди относятся к fail2ban как к исправлению SSH-брутфорса. Это не так; он лишь ограничивает скорость. Исправление: полностью отключите аутентификацию по паролю, используйте ключи. Тогда fail2ban становится тем, чем он и является — снижением шума, — а не ложным щитом.

fail2ban — частые вопросы

В чем разница между fail2ban и межсетевым экраном?

Межсетевой экран — это статический набор правил, обычно неизменный. fail2ban динамически добавляет временные блокировки, когда видит повторные сбои аутентификации. Межсетевой экран по-прежнему полезен, но он не заменяет fail2ban.

Работает ли fail2ban с UFW?

Да, на Ubuntu. fail2ban может интегрироваться с UFW для добавления и удаления правил. Вам всё равно следует протестировать интеграцию, прежде чем полагаться на неё, поскольку настройки по умолчанию различаются в зависимости от дистрибутива.

Больше из раздела «security»

LUKS
LUKS — это стандартный формат полнодискового шифрования Linux, хранящий ключевой материал в заголовке на самом зашифрованном томе.
DDoS
DDoS-атака перегружает цель трафиком или ресурсоемкими запросами одновременно из многих источников, чтобы исчерпать пропускную способность, состояние соединений или вычислительные мощности.
Очистка трафика
Очистка направляет трафик через фильтрующую инфраструктуру, которая отбрасывает пакеты атак и пропускает легитимные.
Null-маршрут
Null-маршрут отбрасывает весь трафик к IP-адресу, защищая более широкую сеть, делая цель полностью недостижимой.