Категория: Обнаружение, реагирование и мониторинг

fail2ban

Широко используемый инструмент предотвращения вторжений, который следит за логами на предмет паттернов вроде повторных неудачных входов и временно или постоянно банит IP адрес источника через firewall сервера.

Как он на самом деле решает забанить адрес

fail2ban отслеживает конкретные лог-файлы на паттерны, соответствующие неудачным попыткам входа, и как только исходный IP превышает настроенный порог неудач за заданное время, он даёт команду firewall сервера блокировать этот адрес, временно или постоянно.

Почему он дополняет, а не заменяет другие меры

fail2ban снижает объём попыток подбора, которые вообще доходят до момента проверки против вашей системы входа, но никак не усиливает сам вход, поэтому его обычно сочетают с аутентификацией по ключу, а не используют отдельно.

Часто задаваемые вопросы

Работает ли fail2ban для сервисов, кроме SSH?

Да. Он поставляется с готовыми конфигурациями jail для многих распространённых сервисов, включая аутентификацию веб-серверов и почтовые серверы, и может быть расширен кастомными фильтрами для других логов.

Как долго обычно длится бан в fail2ban?

Это настраивается, от нескольких минут до постоянной блокировки, и во многих настройках используется нарастающее время бана, которое увеличивается для повторных нарушителей.

Может ли легитимный пользователь случайно попасть под бан fail2ban?

Да, если он достаточно раз ошибётся с учётными данными в заданном окне времени. Большинство настроек включают понятный способ запросить разблокировку или достаточно щедрый порог, чтобы избежать этого при обычном использовании.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab