所以我的 fail2ban 没有工作,为了让它工作,配置文件变得混乱。决定从头开始。
我以 sudo 的身份运行这些
apt-get remove fail2ban
apt-get purge fail2ban
rm -r /etc/fail2ban
Run Code Online (Sandbox Code Playgroud)
希望我能完全删除它,因为前两个命令保留了凌乱的配置文件。
所以现在当我 apt-get install fail2ban 它下载并安装包,但是当我尝试运行它时有这个
* Starting authentication failure monitor fail2ban ERROR Found no accessible config files for 'fail2ban' under /etc/fail2ban
ERROR No section: 'Definition'
ERROR No section: 'Definition'
ERROR Found no accessible config files for 'fail2ban' under /etc/fail2ban
ERROR Found no accessible config files for 'jail' under /etc/fail2ban
ERROR No section: 'Definition'
ERROR No section: 'Definition'
Run Code Online (Sandbox Code Playgroud)
这些配置文件确实丢失了。为什么我重新安装 F2B 时没有重新创建它们?如何从头开始并将其重新安装为默认值?
我使用的是 Ubuntu 14.04.2 LTS
我正在尝试为我的服务器配置 fail2ban 并且遇到了:apache-overflows在 .config 中
它做什么/防止什么?
我正在寻找使远程桌面更安全的解决方案。我正在寻找像 windows 和 RDP 这样的 fail2ban,它会在 N 次重试失败后阻止防火墙中的 IP 有什么帮助吗?
安装和配置fail2ban后,我尝试使用错误的密码通过ssh登录我的服务器。经过几次尝试,我尝试使用正确的密码成功。所以,fail2ban 没有禁止用户 ip 允许他登录。不管我设置了什么规则,maxretry = 1 等等。
我的 iptables -L 输出:
Chain INPUT (policy ACCEPT)
target prot opt source destination
fail2ban-SSH tcp -- anywhere anywhere tcp dpt:ssh
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
Chain fail2ban-SSH (1 references)
target prot opt source destination
RETURN all -- anywhere anywhere
Run Code Online (Sandbox Code Playgroud)
这是调试日志,不完整的版本如下:
root@host:~# fail2ban-client -v -v -v start
DEBUG Reading configs for /etc/fail2ban/fail2ban under /etc/fail2ban
DEBUG Reading config files: /etc/fail2ban/fail2ban.conf
DEBUG Reading …Run Code Online (Sandbox Code Playgroud) 即使在我将该 ip 列入白名单后,Fail2ban 仍继续阻止该 ip。
我有/etc/fail2ban/jail.conf如下一行。
ignoreip = 53.45.114.103
但是fail2ban 继续阻止这个IP。
我在日志中看到:
2016-01-07 13:34:38,180 fail2ban.actions [44813]: NOTICE [ssh] Ban 53.45.114.103
2016-01-07 13:34:38,496 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103
2016-01-07 13:34:38,515 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103
2016-01-07 13:34:38,529 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103
2016-01-07 13:34:38,534 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103
2016-01-07 13:34:38,545 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103
2016-01-07 13:34:38,546 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103
2016-01-07 13:34:38,547 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103
2016-01-07 13:34:38,563 …
我正在设置Fail2ban来保护ssh,我使用firewalld,我看到很多人推荐anaction = iptables-multiport
使用iptables而不是firewalld的其他解决方案声称它更快或消耗更少的资源。
正如我之前所说,我已经配置了 firewalld(实际上我只是阻止了所有端口,除了我使用的端口花了我 3 分钟),我想知道我是否应该通过设置firewallcmd-ipset而不是上述配置来使用 iptables 或 firewalld (以哪个为准)更快)。
另外我注意到我安装了一个 iptables 包,即使我不记得安装它,但它没有运行,也无法运行。
所以只是为了澄清:
哪个性能更好?
哪个是fail2ban 在centos7 上使用的默认防火墙?
firewalld 会取代 Iptables,还是只是一种不同的交互方式?
先谢谢了!
我已经fail2ban设置了以下设置:
bantime = 86400
findtime = 600
maxretry = 2
Run Code Online (Sandbox Code Playgroud)
这很棒,因为它可以阻止任何在 10 分钟内暴力破解 3 次的 IP。但是,有些 IP 每 30 分钟左右尝试一次。为了捕获这些 IP,我将设置更改为:
bantime = 86400
findtime = 3600
maxretry = 2
Run Code Online (Sandbox Code Playgroud)
现在,它每小时检查一次并捕获其中每 20-30 分钟尝试一次的一些 IP。但是,现在我的 VPS 没有捕获可能会在一个小时内进行高级别暴力破解的 IP。
因此,有没有办法设置findtime = 3600并且fail2ban每 10 分钟检查一次?
我注意到蛮力密码破解程序变得越来越复杂,了解他们的 IP 被禁止的速度,并减缓他们的入侵尝试,以免被 fail2ban 捕获。我想要一种能够手动将 IP 添加到 Fail2Ban 中的禁止列表的方法,这些 IP 将在特定时间段内(但可能比通常时间长)解除禁止。是否有手动命令行方式来告诉fail2ban 阻止某个IP/范围,然后在一段时间后取消禁用它?这是在 CentOS7 下
我已经在 Ubuntu 18.04 和 Apache 2.4.29 上安装了 Fail2Ban v0.10.2,并在 IP 被阻止时启用了标准的 ssh 和 apache jails 以提供电子邮件通知警告的基本保护。
查看文档,我找不到可以帮助解决以下情况的相关过滤器:
我想禁止命中服务器并由于虚假 URL 请求而产生大量 404 错误的 IP,这可能是典型的垃圾邮件机器人行为。所以理想情况下,一个 IP 被阻止,连续产生三个以上的 404 错误,官方搜索引擎爬虫有一些例外。
这种情况有默认的正则表达式吗?
我将不胜感激您对如何实现这一点的帮助。
我openSMPTD运行了一个邮件服务器。看来我目前正在受到蛮力攻击,虽然我怀疑他们会进入。话虽如此,我想通过不断的登录尝试来减轻我的服务器的负担。我正在配置fail2ban以禁止违规者。但是,我无法获得正确的正则表达式,这让我很生气!我在 freeBSD 论坛上看到了有关fail2ban正则表达式的链接以捕获它。然而,即使那个正则表达式似乎也没有捕捉到他们提供的示例文本。我编辑了他们的正则表达式无济于事。我希望有人能给我一些指示,因为我在正则表达式方面非常薄弱。
我的日志文件如下所示:
Dec 25 20:03:29 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp connected address=193.169.254.42 host=<unknown>
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp tls ciphers=TLSv1.2:ECDHE-RSA-AES128-SHA256:128
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp authentication user=info result=permfail
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp failed-command command="AUTH LOGIN (password)" result="535 Authentication failed"
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp disconnected reason=quit
"
Run Code Online (Sandbox Code Playgroud)
所以让我们分解一下:显示它们是蛮力的那一行是:
f7fa148a43b34578 smtp failed-command command="AUTH LOGIN …Run Code Online (Sandbox Code Playgroud)