Ero sivun ”Fail2ban” versioiden välillä
Rivi 69: | Rivi 69: | ||
== Näytä ja Poista ban IP-osoite == | == Näytä ja Poista ban IP-osoite == | ||
− | + | Näytetään banned IP-osoitteet | |
sudo iptables -L -n | sudo iptables -L -n | ||
Komento tulostaa: | Komento tulostaa: | ||
− | + | Chain fail2ban-ssh (1 references) | |
target prot opt source destination | target prot opt source destination | ||
DROP all -- 192.168.100.100 0.0.0.0/0 | DROP all -- 192.168.100.100 0.0.0.0/0 | ||
RETURN all -- 0.0.0.0/0 0.0.0.0/0 | RETURN all -- 0.0.0.0/0 0.0.0.0/0 | ||
− | + | Poistetaan IP-osoite ban listalta korvaamalla <banned_ip> ban IP-osoitteella. | |
iptables -D fail2ban-ssh -s <banned_ip> -j DROP | iptables -D fail2ban-ssh -s <banned_ip> -j DROP | ||
+ | |||
+ | |||
+ | Lisätään IP-osoite ban listalle manuaalisesti: | ||
+ | |||
+ | iptables -A INPUT -s <banned_ip> -j DROP | ||
+ | |||
+ | Verkko-osoiteavaruuksinen (esimerkiksi Kiinalaisten SSH bottien IP-osoiteavaruuden ban) | ||
+ | |||
+ | iptables -A INPUT -s 116.10.191.0/24 -j DROP |
Versio 31. toukokuuta 2014 kello 10.54
Fail2ban tutkii loki tiedostoja ja estää IP-osoitteita muodostamassa yhteyttä. Esimerkikiksi kirjautumisen virheyritysten esto SSH yhteydellä tärkeää. Myös SSH yhteydellä on suositeltavaa vaihtamaan oletusportti 22 toiseksi portiksi.
Sisällysluettelo
Asentaminen
aptitude install fail2ban
TAI
apt-get install fail2ban
Konfigurointi
Avaan /etc/fail2ban/jail.conf
nano /etc/fail2ban/jail.conf
Oletus asetuksia:
ignoreip = IP-osoitteita jotka ohittava suodattimet
bantime = Aika, kuinka kauan säilytetään estolistalla
maxretry = Kuinka monta yritystä, ennen kuin estetään
Esimerkki konfiguroinnista:
[DEFAULT]
# "ignoreip" can be an IP address, a CIDR mask or a DNS host ignoreip = 127.0.0.1 192.168.1.1 bantime = 600 maxretry = 3 # "backend" specifies the backend used to get files modification. Available # options are "gamin", "polling" and "auto
Eli jätetään estolistan ulkopuolelle IP-osoitteet 192.168.1.1 ja 172.0.0.1 (=localhost). Enintään 3 yritystä sallitaan ja jos ylittyy niin 600 sekunniksi estolistalle.
Muista vain käynnistää fail2ban uudelleen lopuksi:
service fail2ban restart
Lokitiedosto
Fail2ban tarkistaa estolistan fail2ban lokista, joka on polussa /var/log/fail2ban.log
nano /var/log/fail2ban.log
Tiedostossa näkyy kaikki lokit ja poistamalla rivin, poistat myös eston
Esimerkki loki:
2014-05-13 15:52:30,388 fail2ban.actions: WARNING [sendmail] Ban XXX.66.82.116 2014-05-13 15:59:29,295 fail2ban.actions: WARNING [sendmail] Ban XXX.27.118.100 2014-05-13 16:07:31,183 fail2ban.actions: WARNING [sendmail] Unban XXX.66.82.116 2014-05-13 16:14:29,530 fail2ban.actions: WARNING [sendmail] Unban XXX.27.118.100 2014-05-13 16:56:27,086 fail2ban.actions: WARNING [ssh] Ban XXX.136.60.164 2014-05-13 17:11:27,833 fail2ban.actions: WARNING [ssh] Unban XXX.136.60.164
Näytä ja Poista ban IP-osoite
Näytetään banned IP-osoitteet sudo iptables -L -n
Komento tulostaa:
Chain fail2ban-ssh (1 references) target prot opt source destination DROP all -- 192.168.100.100 0.0.0.0/0 RETURN all -- 0.0.0.0/0 0.0.0.0/0
Poistetaan IP-osoite ban listalta korvaamalla <banned_ip> ban IP-osoitteella.
iptables -D fail2ban-ssh -s <banned_ip> -j DROP
Lisätään IP-osoite ban listalle manuaalisesti:
iptables -A INPUT -s <banned_ip> -j DROP
Verkko-osoiteavaruuksinen (esimerkiksi Kiinalaisten SSH bottien IP-osoiteavaruuden ban)
iptables -A INPUT -s 116.10.191.0/24 -j DROP