Bảo mật
fail2ban là gì?
fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.
Tại sao fail2ban quan trọng
Nó giảm nhiễu nhật ký và làm chậm các nỗ lực brute-force, và thực sự hữu ích trước các dịch vụ phải chấp nhận mật khẩu. Nó không thể thay thế cho việc vô hiệu hóa xác thực mật khẩu trên SSH, việc này loại bỏ hoàn toàn loại tấn công thay vì làm chậm nó — đăng nhập bằng khóa không thể bị brute-force. Điều chỉnh cẩn thận: findtime và maxretry quá mạnh cuối cùng sẽ chặn bạn khỏi máy chủ của chính mình, một trong những lý do phổ biến khiến mọi người phát hiện nhà cung cấp của họ không có bảng điều khiển ngoài băng tần. Các giải pháp hiện đại tương đương như sshguard và CrowdSec hoạt động tương tự, và nftables có thể biểu thị giới hạn tốc độ đơn giản mà không cần bất kỳ daemon nào.
fail2ban trong thực tế
Chạy fail2ban có nghĩa là đọc /var/log/fail2ban.log và theo dõi jail nào kích hoạt. Điều chỉnh findtime, maxretry và bantime cho phù hợp với lưu lượng thực tế của bạn; cài đặt mặc định giả định người dùng có nhiều kiên nhẫn hơn họ thực sự có. Cấu hình sai có thể chặn bạn giữa lúc di chuyển dữ liệu và rồi bạn phát hiện nhà cung cấp không có bảng điều khiển ngoài băng tần. Đó là cái giá của việc sai sót: bạn bị khóa không còn cách nào khác ngoài khởi động lại.
Điều mọi người hiểu sai về fail2ban
Mọi người coi fail2ban như giải pháp cho việc tấn công brute-force SSH. Không phải; nó chỉ làm chậm lại. Cách khắc phục đúng: tắt hoàn toàn xác thực bằng mật khẩu, dùng khóa. Lúc đó fail2ban mới đúng vai trò của nó — giảm nhiễu — thay vì là tấm khiên giả.
fail2ban — các câu hỏi thường gặp
Sự khác biệt giữa fail2ban và tường lửa là gì?
Tường lửa là một tập hợp quy tắc tĩnh, thường không thay đổi. fail2ban tự động thêm chặn tạm thời khi thấy các lần xác thực thất bại lặp lại. Tường lửa vẫn hữu ích, nhưng nó không thay thế fail2ban.
fail2ban có hoạt động với UFW không?
Có, trên Ubuntu. fail2ban có thể tích hợp với UFW để thêm và xóa quy tắc. Bạn vẫn nên kiểm tra tích hợp trước khi dựa vào nó, vì cấu hình mặc định khác nhau giữa các bản phân phối.
Nơi fail2ban xuất hiện
- Làm thế nào để bảo mật một VPS mới? Năm bước bao phủ phần lớn các vụ xâm nhập thực tế: SSH dựa trên key với xác thực mật khẩu bị vô hiệu hóa, không đăng nhập root trực tiếp, tường lửa mặc địn…
- Làm thế nào để ngăn chặn tấn công brute-force SSH? Vô hiệu hóa xác thực mật khẩu hoàn toàn — tấn công brute-force với SSH dựa trên key là không thể. Thêm fail2ban để giảm tiếng ồn nhật ký và cân nhắc chuyển…
- Bảo mật VPS mới trong 10 phút Năm thay đổi loại bỏ gần như mọi cuộc tấn công tự động vào máy chủ mới: SSH bằng khóa với mật khẩu bị vô hiệu hóa, không cho đăng nhập root trực tiếp, tườn…
Thêm từ bảo mật
- LUKS
- LUKS là định dạng mã hóa toàn bộ ổ đĩa tiêu chuẩn của Linux, lưu trữ vật liệu khóa trong header trên chính ổ đã mã hóa.
- DDoS
- Tấn công DDoS làm ngập mục tiêu bằng lưu lượng hoặc các yêu cầu tốn kém từ nhiều nguồn cùng lúc, nhằm làm cạn kiệt băng thông, trạng thái kết nối hoặc khả năng xử lý.
- Làm sạch lưu lượng
- Làm sạch định tuyến lưu lượng qua cơ sở hạ tầng lọc, loại bỏ các gói tấn công và chuyển tiếp các gói hợp lệ.
- Null route
- Null route loại bỏ tất cả lưu lượng đến một địa chỉ IP, bảo vệ mạng rộng hơn bằng cách làm cho mục tiêu hoàn toàn không thể truy cập.