
Linuxi serveri võrguga kokkupuutumine on sisuliselt nagu magneti saatmine bottidele. Kui te pole turvameetmeid konfigureerinud, on teie logides tõenäoliselt juba tuhandeid ebaõnnestunud sisselogimiskatseid; automatiseeritud masinad proovivad pidevalt kasutajanime ja parooli kombinatsioone, et proovida teie arvuti üle kontrolli haarata. toore jõu rünnakud.
Siin tulebki mängu Fail2ban, tööriist, mis toimib väsimatu valvekoerana. See ei ole tulemüür kitsamas mõttes, vaid pigem analüüsib süsteemilogisid Ja kui see tuvastab kellegi sissemurdmiskatse, lööb see ukse neile nina ees kinni, blokeerides nende IP-aadressi selliste tööriistade abil nagu iptables või nftables. Vaatame, kuidas seda peenhäälestada, et muuta teie server raskeks pähkliks.
Mis täpselt on Fail2ban ja kuidas see töötab?
Lihtsamalt öeldes on Fail2ban deemon, mis jälgib pidevalt teie teenuste logifaile. Kui see leiab kahtlaseid mustreid, mis vastavad eelnevalt määratletud reeglitele, teeb see päringu. FiltridSee hakkab ebaõnnestumisi lugema. Kui IP-aadress jõuab teatud aja jooksul lubatud katsete limiidini, käivitab programm tegevusmis tavaliselt hõlmab selle IP-aadressi lisamist tulemüüri musta nimekirja.
Need konfiguratsioonid on korraldatud nn. vanglad või kinnipidamisasutusedJail on põhimõtteliselt reeglite kogum, mis rakendatakse kindlale teenusele (nt SSH, Apache või MySQL). Nii saate kaugjuurdepääsu jaoks kehtestada väga range poliitika ja veebiserveri jaoks leebema poliitika, tagades, et sissetungijad on blokeeritud automaatselt, ilma et peaksite logisid iga viie minuti järel käsitsi kontrollima.

Paigaldamine vastavalt teie Linuxi distributsioonile
Sõltuvalt kasutatavast süsteemist on installimiskäsklus veidi erinev, kuid see on üldiselt saadaval peaaegu kõigis ametlikes hoidlates.
- Ubuntu ja Debiani peal: See on väga lihtne, sa pead lihtsalt jooksma
sudo apt updatemillele järgnebsudo apt install fail2ban. - Rocky Linuxil või AlmaLinuxil: Kuna need on ettevõttepõhised distributsioonid, peate esmalt EPEL-hoidla lubama
sudo dnf install epel-releaseja seejärel installige pakett koossudo dnf install fail2ban fail2ban-firewalld. - Alpine Linuxis: Kasutage APK-haldurit koos
sudo apk add fail2banJa kuna see kasutab OpenRC-d, peate selle lubamasudo rc-update add fail2ban defaultja alusta sellegasudo rc-service fail2ban start.

Põhikonfiguratsioon: .local-faili saladus
Väga levinud viga on faili otse redigeerimine. jail.confÄra tee seda! See fail võidakse süsteemi uuendamisel üle kirjutada. Kuldreegel on luua koopia nimega jail.localKõik teisele failile lisatud parameetrid on algse suhtes ülimuslikud ja teie muudatused kirjutatakse üle. värskenduste eest kaitstud.
Alustuseks saate originaalfaili kloonida sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local ja seejärel avage see oma lemmikredaktoriga, näiteks nano või vim. Jaotises [VAIKIMISE] Siin saate määratleda süsteemi üldise käitumise:
- keeluaeg: El tiempo que la IP maliciosa se quedará en el congelador. Puede ser en segundos o usando ‘m’ para minutos (ej. 10m).
- leidmise aeg: Ajavahemik, mille jooksul Fail2ban vigu kontrollib. Kui keegi veab 5 korda tunnis, aga otsinguaeg on 10 minutit, siis teda ei keelata.
- maksimaalne proovimine: Ebaõnnestunud katsete arv, mille järel süsteem teatab Aitab küll ja blokeeri IP.
- ignoreeri IP-d: Enda keelamise vältimiseks on see hädavajalik. Siin peate sisestama oma avalik IP-aadress või teie VPN-vahemik.
Konkreetsete teenuste kaitsmine samm-sammult
Kui üldised seaded on konfigureeritud, on aeg aktiveerida vanglad teenuste jaoks, mis teid kõige rohkem huvitavad. Kaitse toimimiseks peate seadistama enabled = true vastavas osas seespool jail.local.
SSH-juurdepääs (kõige kriitilisem punkt)
Port 22 on peamine sihtmärk. Tugev konfiguratsioon määratleks maxretry = 3 ja bantime = 3600 (üks tund). Fail2ban loeb faili. /var/log/auth.log (Debiani/Ubuntu peal) või / var / log / turvaline (CentOS/RHEL-is) autentimisvigade tuvastamiseks ja ründajale juurdepääsu sulgemiseks.
Veebiserverid (Apache ja Nginx)
Kui teil on veebisait või veebipood, proovivad robotid pääseda ligi tundlikele marsruutidele, näiteks /wp-admin o /login.phpSaate luua kohandatud filtreid jaotises /etc/fail2ban/filter.d/ nende mustrite tuvastamiseks. Näiteks selleks, et Kaitske WordPressi403 vead või ebaõnnestunud katsed jälgitakse wp-login.php, blokeerides IP-aadressi, kui see ületab Apache või Nginx jail'is seatud piiranguid.
Andmebaasid ja FTP
MySQL-i puhul saate jälgida fraasi vealogi Kasutajal on juurdepääs keelatudFTP (näiteks ProFTPD) puhul on oluline tagada, et logpath sobitage tegelik tee oma logidega, sest kui Fail2ban ei leia logifaili, siis kaitse lihtsalt ei tööta.
Täiustatud haldus fail2ban-kliendiga
Kiirete muudatuste tegemiseks ei pea te alati faile redigeerima ja teenust taaskäivitama. Käsk fail2ban-client See võimaldab teil süsteemi konsoolist lennult hallata.
Aktiivsete vanglate ja blokeeritud IP-de arvu nägemiseks kasutage sudo fail2ban-client statusKui soovite teenusesse, näiteks SSH-sse, süveneda, käivitage sudo fail2ban-client status sshdLisaks, kui kogemata Oled kolleegi blokeerinud Või saate IP-aadressi ise kiiresti käsuga vabastada sudo fail2ban-client set sshd unbanip IP_A_DESBLOQUEAR.
Mantenimiento y resolución de problems
Kui märkad, et Fail2ban ei blokeeri nii nagu peaks, tuleks kõigepealt vaadata tööriista enda logifaili. /var/log/fail2ban.log. Kasutamine tail -f Näete reaalajas, keda ja miks keelatakse.
Pea meeles, et Fail2ban salvestab lukustusoleku SQLite andmebaasis /var/lib/fail2ban/fail2ban.sqlite3Seega, kui serveri taaskäivitate, siis keelatud IP-aadressid tühistatakse. jääb blokeerituks kuni karistusperioodi lõpuni. Kui muudate konfiguratsioonifaile, ärge unustage muudatusi rakendada sudo systemctl restart fail2ban.
Selle tööriista rakendamine muudab teie serveri lihtsast sihtmärgist automatiseeritud kindluseks, vähendades protsessori koormust pahatahtliku liikluse eemaldamise teel võrgukihil ja võimaldades teil rahulikult magada, teades, et robotid ei saa end sisse jõuga sisse murda. Kombineerides .local-failide kasutamist, konkreetsete vanglate haldamist ja pidevat logide jälgimist, saavutate... kaitse sügavuti hädavajalik igale Linuxi süsteemiadministraatorile.
