blob: 6f7e47657fa5b30a7f2135ef419b867878b23a1b (
plain)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
|
**Fail2ban** — это инструмент, который автоматически блокирует IP-адреса, совершающие подозрительную активность (например, попытки подбора паролей). Он анализирует логи и применяет временные баны через брандмауэр.
`sudo apt install fail2ban
⚙️ **Базовая настройка**
1. Создадим копию конфига:
`sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
2. Отредактируем `jail.local`. Он поделён на секции, так называемые «изоляторы» (jails), каждая секция отвечает за определённый сервис и тип атаки. Добавим сервис, который нужно защищать, например SSH:
```sh
[DEFAULT]
ignoreip = 127.0.0.1/8
bantime = 600
maxretry = 3
banaction = iptables-multiport
[ssh]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/auth.log
maxretry = 6
```
• maxretry: количество неудачных попыток входа.
• bantime: время блокировки IP.
Секция [ssh] отвечает за защиту SSH от повторяющихся неудачных попыток авторизации на SSH–сервере, проще говоря, «brute–force».
Параметры из секции [DEFAULT] применяются ко всем остальным секциям, если не будут переопределены.
3. После настройки, запускаем службу:
`sudo systemctl start fail2ban
`sudo systemctl enable fail2ban
🔐 **Проверка работы**
• Посмотреть заблокированные IP:
`fail2ban-client status
• Увидеть детали конкретного сервиса:
`fail2ban-client status ssh
|