Jail (в fail2ban)
Отдельный набор правил мониторинга внутри fail2ban, направленный на конкретный сервис, например sshd jail или nginx-http-auth jail, каждый со своими условиями блокировки.
Почему на одном сервере обычно работает несколько jail одновременно
Каждый jail следит за своим лог-файлом и сервисом, поэтому сервер, открывающий SSH, веб-приложение и почту, может одновременно запускать три отдельных jail, каждый со своими порогами бана, настроенными под нормальный трафик этого конкретного сервиса.
Что идёт не так при неправильной настройке jail
Jail, указывающий на неверный путь к лог-файлу, или использующий регулярное выражение фильтра, не соответствующее реальному формату лога на конкретном дистрибутиве, молча не срабатывает, оставляя оператора думать, что он защищён, хотя банов на самом деле не происходит.
Часто задаваемые вопросы
У всех jail одинаковые настройки бана?
Нет, каждый jail может иметь свои пороги, время бана и фильтр, настроенные независимо в файле jail.local fail2ban или аналогичном.
Как проверить, что конкретный jail реально активен?
Выполните fail2ban-client status, чтобы увидеть все активные jail, и fail2ban-client status <имя_jail>, чтобы увидеть текущие баны и количество совпадений для конкретного jail.
Можно ли написать кастомный jail для приложения без готовой поддержки?
Да. fail2ban поддерживает кастомные фильтры на основе регулярных выражений, применяемые к любому лог-файлу, а не только к встроенным определениям сервисов.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab