Kuidas seadistada Fail2ban oma Linuxi serveri kaitsmiseks

Viimane uuendus: 3 2026i septembris

IT-spetsialist töötab sülearvutiga moodsas andmekeskuses, mis sobib ideaalselt serveri turvalisuse tutvustamiseks.

Linuxi serveri võrguga kokkupuutumine on sisuliselt nagu magneti panemine bottidele. Kui te pole ühtegi turvameedet konfigureerinud, on teie logides tõenäoliselt juba tuhandeid ebaõnnestunud sisselogimiskatseid; automatiseeritud masinad proovivad pidevalt kasutajanime ja parooli kombinatsioone, et proovida teie arvutit jõhkrate rünnakute abil kontrollida.

Siin tulebki mängu Fail2ban, tööriist, mis toimib väsimatu valvekoerana. See pole küll tulemüür kitsamas mõttes, vaid pigem analüüsib süsteemilogisid ja kui tuvastab kellegi sissetungi katse, lööb see ukse neile näkku kinni, blokeerides nende IP-aadressi selliste tööriistade abil nagu iptables või nftables. Vaatame, kuidas seda konfigureerida nii, et teie serverist saaks raske pähkel pureda.

Mis täpselt on Fail2ban ja kuidas see töötab?

Lihtsamalt öeldes on Fail2ban deemon, mis jälgib pidevalt teie teenuste logifaile. Kui see leiab kahtlaseid mustreid, mis vastavad eelnevalt määratletud reeglitele ehk filtritele , hakkab see lugema ebaõnnestumisi. Kui IP-aadress jõuab teatud aja jooksul lubatud katsete limiidini, käivitab programm toimingu , mis tavaliselt hõlmab selle IP-aadressi lisamist tulemüüri musta nimekirja.

Need konfiguratsioonid on korraldatud nn jail'ideks . Jail on põhimõtteliselt reeglite kogum, mis rakendatakse kindlale teenusele (nt SSH, Apache või MySQL). Nii saate kaugjuurdepääsu jaoks kehtestada väga range poliitika ja veebiserveri jaoks leebema poliitika, tagades sissetungijate automaatse blokeerimise ilma, et peaksite logisid iga viie minuti tagant käsitsi kontrollima.

  Parimad veebiressursid Linuxi jaoks: täielik juhend

Küberrünnaku sümbol, kus inimene hoiab Linuxi serveririiulite kõrval häkkerimaski.

Paigaldamine vastavalt teie Linuxi distributsioonile

Sõltuvalt kasutatavast süsteemist on installimiskäsklus veidi erinev, kuid see on üldiselt saadaval peaaegu kõigis ametlikes hoidlates.

  • Ubuntu ja Debiani peal: See on väga lihtne, sa pead lihtsalt jooksma sudo apt update millele järgneb sudo apt install fail2ban.
  • Rocky Linuxil või AlmaLinuxil: Kuna need on ettevõttepõhised distributsioonid, peate esmalt EPEL-hoidla lubama sudo dnf install epel-release ja seejärel installige pakett koos sudo dnf install fail2ban fail2ban-firewalld.
  • Alpine Linuxis: Kasutage APK-haldurit koos sudo apk add fail2ban Ja kuna see kasutab OpenRC-d, peate selle lubama sudo rc-update add fail2ban default ja alusta sellega sudo rc-service fail2ban start.

Professionaalne detail serveririiulitest sinise valgustusega andmekeskuses, mis esindab serveri infrastruktuuri.

Põhikonfiguratsioon: .local-faili saladus

Väga levinud viga on faili otse redigeerimine. jail.confÄra tee seda! See fail võidakse süsteemi uuendamisel üle kirjutada. Kuldreegel on luua koopia nimega jail.localKõik teisele failile lisatud parameetrid on algse suhtes ülimuslikud ja teie muudatused kirjutatakse üle. värskenduste eest kaitstud.

Alustuseks saate originaalfaili kloonida sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local ja seejärel avage see oma lemmikredaktoriga, näiteks nano või vim. Jaotises [VAIKIMISE] Siin saate määratleda süsteemi üldise käitumise:

  • keeluaeg: Ajavahemik, mille jooksul pahatahtlik IP-aadress jääb külmutatuks. See võib olla sekundites või kasutada minutite tähistamiseks tähte 'm' (nt 10m).
  • leidmise aeg: Ajavahemik, mille jooksul Fail2ban vigu kontrollib. Kui keegi veab 5 korda tunnis, aga otsinguaeg on 10 minutit, siis teda ei keelata.
  • maksimaalne proovimine: Ebaõnnestunud katsete arv, mille järel süsteem teatab Aitab küll ja blokeeri IP.
  • ignoreeri IP-d: Enda keelamise vältimiseks on see hädavajalik. Siin peate sisestama oma avalik IP-aadress või teie VPN-vahemik.
  Volitused ja sertifikaadid: täielik juhend oma profiili edendamiseks

Lähivõte ettevõtte serveriga ühendatud fiiberoptiliste võrgukaablite kohta, mis illustreerivad võrgu ühenduvust ja turvalisust.

Konkreetsete teenuste kaitsmine samm-sammult

Kui üldised seaded on konfigureeritud, on aeg aktiveerida vanglad teenuste jaoks, mis teid kõige rohkem huvitavad. Kaitse toimimiseks peate seadistama enabled = true vastavas osas seespool jail.local.

SSH-juurdepääs (kõige kriitilisem punkt)

Port 22 on peamine sihtmärk. Tugev konfiguratsioon määratleks maxretry = 3 ja bantime = 3600 (üks tund). Fail2ban loeb faili. /var/log/auth.log (Debiani/Ubuntu peal) või / var / log / turvaline (CentOS/RHEL-is) autentimisvigade tuvastamiseks ja ründajale juurdepääsu sulgemiseks.

Veebiserverid (Apache ja Nginx)

Kui teil on veebisait või veebipood, proovivad robotid pääseda ligi tundlikele marsruutidele, näiteks /wp-admin o /login.phpSaate luua kohandatud filtreid jaotises /etc/fail2ban/filter.d/ nende mustrite tuvastamiseks. Näiteks selleks, et Kaitske WordPressi403 vead või ebaõnnestunud katsed jälgitakse wp-login.php, blokeerides IP-aadressi, kui see ületab Apache või Nginx jail'is seatud piiranguid.

Andmebaasid ja FTP

MySQL-i puhul saate jälgida fraasi vealogi Kasutajal on juurdepääs keelatudFTP (näiteks ProFTPD) puhul on oluline tagada, et logpath sobitage tegelik tee oma logidega, sest kui Fail2ban ei leia logifaili, siis kaitse lihtsalt ei tööta.

Täiustatud haldus fail2ban-kliendiga

Kiirete muudatuste tegemiseks ei pea te alati faile redigeerima ja teenust taaskäivitama. Käsk fail2ban-client See võimaldab teil süsteemi konsoolist lennult hallata.

Aktiivsete vanglate ja blokeeritud IP-de arvu nägemiseks kasutage sudo fail2ban-client statusKui soovite teenusesse, näiteks SSH-sse, süveneda, käivitage sudo fail2ban-client status sshdLisaks, kui kogemata Oled kolleegi blokeerinud Või saate IP-aadressi ise kiiresti käsuga vabastada sudo fail2ban-client set sshd unbanip IP_A_DESBLOQUEAR.

Mantenimiento y resolución de problems

Kui märkad, et Fail2ban ei blokeeri nii nagu peaks, tuleks kõigepealt vaadata tööriista enda logifaili. /var/log/fail2ban.log. Kasutamine tail -f Näete reaalajas, keda ja miks keelatakse.

  Chrome Remote Desktop: kas personaalarvutite lõpp?

Pea meeles, et Fail2ban salvestab lukustusoleku SQLite andmebaasis /var/lib/fail2ban/fail2ban.sqlite3Seega, kui serveri taaskäivitate, siis keelatud IP-aadressid tühistatakse. jääb blokeerituks kuni karistusperioodi lõpuni. Kui muudate konfiguratsioonifaile, ärge unustage muudatusi rakendada sudo systemctl restart fail2ban.

Selle tööriista rakendamine muudab teie serveri lihtsast sihtmärgist automatiseeritud kindluseks, vähendades protsessori koormust pahatahtliku liikluse eemaldamise teel võrgukihil ja võimaldades teil rahulikult magada, teades, et robotid ei suuda end sisse murda. Kombineerides .local-failide kasutamise, konkreetsete vanglate haldamise ja pideva logide jälgimise, saavutate iga Linuxi süsteemiadministraatori jaoks hädavajaliku kaitsesüsteemi .