fail2ban
Широко используемый инструмент предотвращения вторжений, который следит за логами на предмет паттернов вроде повторных неудачных входов и временно или постоянно банит IP адрес источника через firewall сервера.
Как он на самом деле решает забанить адрес
fail2ban отслеживает конкретные лог-файлы на паттерны, соответствующие неудачным попыткам входа, и как только исходный IP превышает настроенный порог неудач за заданное время, он даёт команду firewall сервера блокировать этот адрес, временно или постоянно.
Почему он дополняет, а не заменяет другие меры
fail2ban снижает объём попыток подбора, которые вообще доходят до момента проверки против вашей системы входа, но никак не усиливает сам вход, поэтому его обычно сочетают с аутентификацией по ключу, а не используют отдельно.
Часто задаваемые вопросы
Работает ли fail2ban для сервисов, кроме SSH?
Да. Он поставляется с готовыми конфигурациями jail для многих распространённых сервисов, включая аутентификацию веб-серверов и почтовые серверы, и может быть расширен кастомными фильтрами для других логов.
Как долго обычно длится бан в fail2ban?
Это настраивается, от нескольких минут до постоянной блокировки, и во многих настройках используется нарастающее время бана, которое увеличивается для повторных нарушителей.
Может ли легитимный пользователь случайно попасть под бан fail2ban?
Да, если он достаточно раз ошибётся с учётными данными в заданном окне времени. Большинство настроек включают понятный способ запросить разблокировку или достаточно щедрый порог, чтобы избежать этого при обычном использовании.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab