标签: fail2ban

错误在 /etc/fail2ban 下找不到“fail2ban”的可访问配置文件

所以我的 fail2ban 没有工作,为了让它工作,配置文件变得混乱。决定从头开始。

我以 sudo 的身份运行这些

apt-get remove fail2ban

apt-get purge fail2ban

rm -r /etc/fail2ban
Run Code Online (Sandbox Code Playgroud)

希望我能完全删除它,因为前两个命令保留了凌乱的配置文件。

所以现在当我 apt-get install fail2ban 它下载并安装包,但是当我尝试运行它时有这个

 * Starting authentication failure monitor fail2ban                                                                                                                                                                            ERROR  Found no accessible config files for 'fail2ban' under /etc/fail2ban
ERROR  No section: 'Definition'
ERROR  No section: 'Definition'
ERROR  Found no accessible config files for 'fail2ban' under /etc/fail2ban
ERROR  Found no accessible config files for 'jail' under /etc/fail2ban
ERROR  No section: 'Definition'
ERROR  No section: 'Definition'
Run Code Online (Sandbox Code Playgroud)

这些配置文件确实丢失了。为什么我重新安装 F2B 时没有重新创建它们?如何从头开始并将其重新安装为默认值?

我使用的是 Ubuntu 14.04.2 LTS

linux ubuntu fail2ban apt

7
推荐指数
2
解决办法
1万
查看次数

Fail2Ban:什么是 apache-overflows?

我正在尝试为我的服务器配置 fail2ban 并且遇到了:apache-overflows在 .config 中

它做什么/防止什么?

fail2ban apache-2.2

6
推荐指数
1
解决办法
8205
查看次数

适用于 Windows 2008 RDP 的 fail2ban

我正在寻找使远程桌面更安全的解决方案。我正在寻找像 windows 和 RDP 这样的 fail2ban,它会在 N 次重试失败后阻止防火墙中的 IP 有什么帮助吗?

windows-server-2008 firewall remote-desktop fail2ban

6
推荐指数
1
解决办法
2万
查看次数

fail2ban 无法全新安装 ubuntu 14.04,为什么?

安装和配置fail2ban后,我尝试使用错误的密码通过ssh登录我的服务器。经过几次尝试,我尝试使用正确的密码成功。所以,fail2ban 没有禁止用户 ip 允许他登录。不管我设置了什么规则,maxretry = 1 等等。

我的 iptables -L 输出:

Chain INPUT (policy ACCEPT)
target     prot opt source               destination         
fail2ban-SSH  tcp  --  anywhere             anywhere             tcp dpt:ssh

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         

Chain fail2ban-SSH (1 references)
target     prot opt source               destination         
RETURN     all  --  anywhere             anywhere    
Run Code Online (Sandbox Code Playgroud)

这是调试日志,不完整的版本如下:

root@host:~# fail2ban-client -v -v -v start
DEBUG  Reading configs for /etc/fail2ban/fail2ban under /etc/fail2ban 
DEBUG  Reading config files: /etc/fail2ban/fail2ban.conf
DEBUG  Reading …
Run Code Online (Sandbox Code Playgroud)

ubuntu iptables fail2ban apache-2.2

6
推荐指数
2
解决办法
1万
查看次数

Fail2Ban 在 ignoreip 列表中阻止 ip

即使在我将该 ip 列入白名单后,Fail2ban 仍继续阻止该 ip。

我有/etc/fail2ban/jail.conf如下一行。

ignoreip = 53.45.114.103

但是fail2ban 继续阻止这个IP。

我在日志中看到: 2016-01-07 13:34:38,180 fail2ban.actions [44813]: NOTICE [ssh] Ban 53.45.114.103 2016-01-07 13:34:38,496 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103 2016-01-07 13:34:38,515 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103 2016-01-07 13:34:38,529 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103 2016-01-07 13:34:38,534 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103 2016-01-07 13:34:38,545 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103 2016-01-07 13:34:38,546 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103 2016-01-07 13:34:38,547 fail2ban.filter [44813]: INFO [ssh] Found 53.45.114.103 2016-01-07 13:34:38,563 …

fail2ban

6
推荐指数
1
解决办法
4138
查看次数

我应该在 Centos 7 中为 Fail2ban 使用 Firewalld 还是 Iptables?

我正在设置Fail2ban来保护ssh,我使用firewalld,我看到很多人推荐anaction = iptables-multiport 使用iptables而不是firewalld的其他解决方案声称它更快或消耗更少的资源。

正如我之前所说,我已经配置了 firewalld(实际上我只是阻止了所有端口,除了我使用的端口花了我 3 分钟),我想知道我是否应该通过设置firewallcmd-ipset而不是上述配置来使用 iptables 或 firewalld (以哪个为准)更快)。

另外我注意到我安装了一个 iptables 包,即使我不记得安装它,但它没有运行,也无法运行。

所以只是为了澄清:

  1. 哪个性能更好?

  2. 哪个是fail2ban 在centos7 上使用的默认防火墙?

  3. firewalld 会取代 Iptables,还是只是一种不同的交互方式?

先谢谢了!

security iptables fail2ban firewalld centos7

6
推荐指数
1
解决办法
3036
查看次数

获取 Fail2Ban 以每 X 分钟检查一次查找时间

我已经fail2ban设置了以下设置:

bantime  = 86400
findtime  = 600
maxretry = 2
Run Code Online (Sandbox Code Playgroud)

这很棒,因为它可以阻止任何在 10 分钟内暴力破解 3 次的 IP。但是,有些 IP 每 30 分钟左右尝试一次。为了捕获这些 IP,我将设置更改为:

bantime  = 86400
findtime  = 3600
maxretry = 2
Run Code Online (Sandbox Code Playgroud)

现在,它每小时检查一次并捕获其中每 20-30 分钟尝试一次的一些 IP。但是,现在我的 VPS 没有捕获可能会在一个小时内进行高级别暴力破解的 IP。

因此,有没有办法设置findtime = 3600并且fail2ban每 10 分钟检查一次?

linux firewall iptables brute-force-attacks fail2ban

6
推荐指数
2
解决办法
1万
查看次数

使用fail2ban在特定时间段内手动阻止IP

我注意到蛮力密码破解程序变得越来越复杂,了解他们的 IP 被禁止的速度,并减缓他们的入侵尝试,以免被 fail2ban 捕获。我想要一种能够手动将 IP 添加到 Fail2Ban 中的禁止列表的方法,这些 IP 将在特定时间段内(但可能比通常时间长)解除禁止。是否有手动命令行方式来告诉fail2ban 阻止某个IP/范围,然后在一段时间后取消禁用它?这是在 CentOS7 下

security iptables fail2ban centos7

6
推荐指数
1
解决办法
2万
查看次数

如何使用 Fail2ban 阻止导致过多 404 错误的 IP?

我已经在 Ubuntu 18.04 和 Apache 2.4.29 上安装了 Fail2Ban v0.10.2,并在 IP 被阻止时启用了标准的 ssh 和 apache jails 以提供电子邮件通知警告的基本保护。

查看文档,我找不到可以帮助解决以下情况的相关过滤器:

我想禁止命中服务器并由于虚假 URL 请求而产生大量 404 错误的 IP,这可能是典型的垃圾邮件机器人行为。所以理想情况下,一个 IP 被阻止,连续产生三个以上的 404 错误,官方搜索引擎爬虫有一些例外。

这种情况有默认的正则表达式吗?

我将不胜感激您对如何实现这一点的帮助。

ubuntu firewall iptables fail2ban apache-2.4

6
推荐指数
1
解决办法
7025
查看次数

我似乎无法获得一个用于 Fail2Ban 的正则表达式来与 Opensmtpd 一起工作?我可以得到健全性检查吗?

openSMPTD运行了一个邮件服务器。看来我目前正在受到蛮力攻击,虽然我怀疑他们会进入。话虽如此,我想通过不断的登录尝试来减轻我的服务器的负担。我正在配置fail2ban以禁止违规者。但是,我无法获得正确的正则表达式,这让我很生气!我在 freeBSD 论坛上看到有关fail2ban正则表达式的链接以捕获它。然而,即使那个正则表达式似乎也没有捕捉到他们提供的示例文本。我编辑了他们的正则表达式无济于事。我希望有人能给我一些指示,因为我在正则表达式方面非常薄弱。

我的日志文件如下所示:

Dec 25 20:03:29 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp connected address=193.169.254.42 host=<unknown>
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp tls ciphers=TLSv1.2:ECDHE-RSA-AES128-SHA256:128
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp authentication user=info result=permfail
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp failed-command command="AUTH LOGIN (password)" result="535 Authentication failed"
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp disconnected reason=quit
"

Run Code Online (Sandbox Code Playgroud)

所以让我们分解一下:显示它们是蛮力的那一行是:

f7fa148a43b34578 smtp failed-command command="AUTH LOGIN …
Run Code Online (Sandbox Code Playgroud)

regex fail2ban

6
推荐指数
1
解决办法
180
查看次数