Bảo mật

fail2ban là gì?

Định nghĩa

fail2ban monitors log files for repeated authentication failures and temporarily firewalls the offending addresses. It reduces log noise and slows brute-force attempts, and it is genuinely useful in front of services that must accept passwords. It is not a substitute for disabling password authentication on SSH, which removes the attack class entirely rather than throttling it — a key-based login cannot be brute-forced at all.

Tại sao fail2ban quan trọng

Nó giảm nhiễu nhật ký và làm chậm các nỗ lực brute-force, và thực sự hữu ích trước các dịch vụ phải chấp nhận mật khẩu. Nó không thể thay thế cho việc vô hiệu hóa xác thực mật khẩu trên SSH, việc này loại bỏ hoàn toàn loại tấn công thay vì làm chậm nó — đăng nhập bằng khóa không thể bị brute-force. Điều chỉnh cẩn thận: findtime và maxretry quá mạnh cuối cùng sẽ chặn bạn khỏi máy chủ của chính mình, một trong những lý do phổ biến khiến mọi người phát hiện nhà cung cấp của họ không có bảng điều khiển ngoài băng tần. Các giải pháp hiện đại tương đương như sshguard và CrowdSec hoạt động tương tự, và nftables có thể biểu thị giới hạn tốc độ đơn giản mà không cần bất kỳ daemon nào.

fail2ban trong thực tế

Chạy fail2ban có nghĩa là đọc /var/log/fail2ban.log và theo dõi jail nào kích hoạt. Điều chỉnh findtime, maxretry và bantime cho phù hợp với lưu lượng thực tế của bạn; cài đặt mặc định giả định người dùng có nhiều kiên nhẫn hơn họ thực sự có. Cấu hình sai có thể chặn bạn giữa lúc di chuyển dữ liệu và rồi bạn phát hiện nhà cung cấp không có bảng điều khiển ngoài băng tần. Đó là cái giá của việc sai sót: bạn bị khóa không còn cách nào khác ngoài khởi động lại.

Điều mọi người hiểu sai về fail2ban

Mọi người coi fail2ban như giải pháp cho việc tấn công brute-force SSH. Không phải; nó chỉ làm chậm lại. Cách khắc phục đúng: tắt hoàn toàn xác thực bằng mật khẩu, dùng khóa. Lúc đó fail2ban mới đúng vai trò của nó — giảm nhiễu — thay vì là tấm khiên giả.

fail2ban — các câu hỏi thường gặp

Sự khác biệt giữa fail2ban và tường lửa là gì?

Tường lửa là một tập hợp quy tắc tĩnh, thường không thay đổi. fail2ban tự động thêm chặn tạm thời khi thấy các lần xác thực thất bại lặp lại. Tường lửa vẫn hữu ích, nhưng nó không thay thế fail2ban.

fail2ban có hoạt động với UFW không?

Có, trên Ubuntu. fail2ban có thể tích hợp với UFW để thêm và xóa quy tắc. Bạn vẫn nên kiểm tra tích hợp trước khi dựa vào nó, vì cấu hình mặc định khác nhau giữa các bản phân phối.

Thêm từ bảo mật

LUKS
LUKS là định dạng mã hóa toàn bộ ổ đĩa tiêu chuẩn của Linux, lưu trữ vật liệu khóa trong header trên chính ổ đã mã hóa.
DDoS
Tấn công DDoS làm ngập mục tiêu bằng lưu lượng hoặc các yêu cầu tốn kém từ nhiều nguồn cùng lúc, nhằm làm cạn kiệt băng thông, trạng thái kết nối hoặc khả năng xử lý.
Làm sạch lưu lượng
Làm sạch định tuyến lưu lượng qua cơ sở hạ tầng lọc, loại bỏ các gói tấn công và chuyển tiếp các gói hợp lệ.
Null route
Null route loại bỏ tất cả lưu lượng đến một địa chỉ IP, bảo vệ mạng rộng hơn bằng cách làm cho mục tiêu hoàn toàn không thể truy cập.