Fail2Ban: как ограничаваме автоматизираните атаки към сървъри
Как работи Fail2Ban, какво реално спира и защо не трябва да бъде единствената защита на публичен сървър.
Публичният сървър започва да получава автоматизирани опити за вход почти веднага след свързването си към интернет. Fail2Ban помага да ограничим този шум, но е само един слой от защитата.
Какво прави Fail2Ban
Fail2Ban следи системни и приложни логове за повтарящи се неуспешни действия. Когато даден адрес надхвърли предварително зададен праг, инструментът временно добавя правило за блокиране. Най-често се използва при SSH, панели за вход и уеб сървъри.
Как настройваме правилата
Праговете трябва да съответстват на реалната услуга. Прекалено агресивното правило може да блокира легитимен потребител, а прекалено свободното няма практическа стойност.
- разделяме правилата по услуга и тип събитие;
- избираме разумен брой опити и време за наблюдение;
- използваме постепенно по-дълги блокировки при повторно нарушение;
- проверяваме дали логовете и часовата зона са коректни.
Какво Fail2Ban не може да замени
Той не поправя слаба парола, уязвим софтуер или ненужно отворен порт. Необходими са още SSH ключове, редовни актуализации, firewall, ограничени права, резервни копия и наблюдение. При възможност административният достъп се ограничава по мрежа или VPN.
Как се проверява ефектът
Важни са не впечатляващите числа за блокирани адреси, а дали правилата улавят правилните събития без фалшиви блокировки. Преглеждаме активните jails, причините за забрана и повтарящите се модели в логовете.
Имате подобен казус?
Опишете средата и какво искате да постигнете. Ще Ви насочим към подходяща следваща стъпка, без да предлагаме излишни услуги.
Имате подобен IT казус? Свържете се с Перфект Комп за консултация и практично решение.